
SecondFi, un projet de portefeuille de l'écosystème Cardano, a déclaré avoir retracé un récent incident de sécurité jusqu'à son logiciel natif de génération de portefeuille web Cardano.
L'équipe a déclaré avoir circonscrit le problème et mis en pause les services affectés pendant qu'elle examinait l'étendue complète des dégâts.
« Nous avons isolé la cause profonde du récent incident de sécurité », a déclaré SecondFi dans une mise à jour de sécurité. « Le problème était limité à notre logiciel natif de génération de portefeuille web Cardano. »
SecondFi a déclaré que son examen on-chain estimait l'ampleur préliminaire à environ 16 millions d'ADA. L'équipe a également ajouté qu'elle travaillait avec une société de sécurité blockchain sur un examen technique indépendant.
Cos, fondateur de SlowMist, également connu sous le nom de Yu Xian, a déclaré que les dégâts pourraient être bien plus importants que le chiffre initial de SecondFi. Il a précisé que l'estimation dépend de la confirmation que deux adresses Cardano qu'il a suivies sont bien des portefeuilles d'attaquants.
« Les utilisateurs de ce portefeuille ont probablement perdu plus de 20 millions de dollars », a déclaré Cos, fondateur de SlowMist, dans un post sur X. Il a ajouté que la perte possible pourrait impliquer plus de 129 millions d'ADA et d'autres tokens.
Cos a ensuite déclaré que le schéma de transaction suggérait qu'un attaquant aurait pu obtenir un lot de phrases mnémoniques ou de clés privées avant de déplacer des fonds sur plusieurs heures. Il a précisé que les transferts semblaient passer de montants plus importants à des montants plus petits.
SecondFi n'a pas encore publié de rapport technique final ni de plan de compensation détaillé. Le projet a déclaré qu'il continuerait à partager des mises à jour à mesure que l'examen indépendant confirmerait l'étendue et la cause du problème.
L'affaire a attiré l'attention car le problème concerne la génération de portefeuilles, et pas seulement une erreur de contrat intelligent ou de front-end. Si la génération de clés échoue, les portefeuilles créés via le logiciel affecté peuvent faire face à un risque direct.
SecondFi est le successeur de Yoroi et a été lancé par EMURGO en tant qu'application de néofinance auto-dépositaire pour dépenser, échanger, gagner et épargner. Le catalogue officiel d'applications de Cardano répertorie SecondFi comme une plateforme d'auto-garde construite par EMURGO.
Comme rapporté précédemment par crypto.news, Cardano a déjà fait face à des pressions sur le marché et l'écosystème ce mois-ci. L'ADA est tombé en dessous de 0,20 $ en juin, tandis que plusieurs projets Cardano et des luttes de gouvernance ont attiré une attention plus large. Au moment de la rédaction, l'ADA se négociait à environ 0,15 $, en baisse de près de 3 % au cours des dernières 24 heures.
Le cas SecondFi s'ajoute à une série plus large de problèmes de sécurité des portefeuilles et plateformes crypto. Dans une récente mise à jour, crypto.news a couvert Trezor Safe 7 après que Ledger Donjon ait découvert une faille de puce, bien que Trezor ait déclaré que les fonds des utilisateurs restaient en sécurité.
Auparavant, crypto.news avait exploré le cas rouvert du piratage de portefeuille de Bo Shen d'une valeur de 42 millions de dollars. SlowMist avait lié ce vol à une phrase mnémonique de récupération compromise, montrant comment l'exposition de cette phrase peut entraîner des problèmes de récupération durables.
Les utilisateurs de SecondFi doivent désormais suivre uniquement les canaux officiels du projet et éviter les arnaques au support. Les incidents de brèche déclenchent souvent de faux comptes de récupération qui demandent des phrases mnémoniques, des clés privées ou des transferts.
Le chiffre final des pertes reste non confirmé. Pour l'instant, l'estimation publique de SecondFi est d'environ 16 millions d'ADA, tandis que Cos de SlowMist affirme que l'activité présumée des hackers pourrait faire grimper les pertes potentielles des utilisateurs au-delà de 20 millions de dollars.