
SecondFi déclare qu'il reste sur la bonne voie pour récupérer les actifs des utilisateurs après qu'un exploit de portefeuille Cardano a drainé environ 2,4 millions de dollars en ADA.
La dernière mise à jour intervient alors que les utilisateurs attendent un outil de vérification de portefeuille et des étapes claires pour déplacer les actifs en toute sécurité.
SecondFi a déclaré que son processus de récupération avançait toujours dans les délais estimés de deux semaines. L'équipe a indiqué que les ingénieurs travaillaient simultanément sur plusieurs voies techniques afin de choisir la méthode de récupération la plus sûre pour les utilisateurs affectés.
Le projet a déclaré qu'il prévoyait de lancer un outil au début de la semaine prochaine qui permettra aux utilisateurs de vérifier si leur portefeuille a été affecté. Il a également indiqué qu'il partagerait plus tard un processus sécurisé permettant aux utilisateurs de retirer leurs actifs de la plateforme.
SecondFi a averti qu'aucune étape de récupération nécessitant une action de l'utilisateur n'avait encore commencé. Il a demandé aux utilisateurs de ne pas toucher à leurs portefeuilles avant l'arrivée des instructions officielles et a déclaré qu'il ne demanderait jamais de clés privées, de phrases de récupération, d'identifiants de portefeuille ou de transferts d'actifs.
Le dernier avis faisait suite à un autre avertissement concernant l'augmentation des activités d'arnaque. SecondFi a déclaré que de faux comptes et des usurpateurs ciblaient les utilisateurs après l'exploit. Il a également demandé aux utilisateurs de ne pas déposer plus de fonds dans les portefeuilles SecondFi existants jusqu'à nouvel ordre.
L'affaire a commencé après que des attaquants ont drainé environ 16 millions d'ADA de 374 adresses entre le 21 et le 23 juin. La valeur s'élevait à près de 2,4 millions de dollars au moment du vol signalé.
SecondFi a lié le problème à son propre logiciel de génération de portefeuille Cardano. Comme l'a rapporté crypto.news, le projet a déclaré que le problème était limité à son logiciel natif de génération de portefeuille web Cardano et que les services affectés avaient été suspendus.
Le PDG d'EMURGO, Phillip Pon, a déclaré plus tard que l'entreprise avait terminé un examen médico-légal, vérifié les soldes des portefeuilles et trouvé ce qu'il a appelé une "solution de récupération claire". L'entreprise prévoit une semaine pour construire le système de récupération et une autre semaine pour le tester avant que les retours ne commencent.
SecondFi a également transféré environ 129 millions d'ADA à un dépositaire tiers indépendant à titre de mesure d'urgence. L'entreprise a déclaré avoir pris cette mesure pour éloigner davantage d'actifs des attaquants pendant qu'elle examinait la violation.
Un rapport de Tibane Labs a donné un compte rendu plus détaillé de la possible défaillance technique. La firme a déclaré que la violation provenait d'un SDK tiers non audité qui a remplacé le code de signature audité d'EMURGO le 8 juin.
Le chercheur en sécurité Taylor Monahan a également critiqué le code du portefeuille, déclarant que SecondFi avait "développé sa propre crypto". Ce commentaire a ajouté de la pression sur le projet car Yoroi, maintenant SecondFi, avait servi les utilisateurs de Cardano pendant des années avant le changement de marque.
La cause complète nécessite encore un rapport technique officiel d'EMURGO ou de SecondFi. D'ici là, les utilisateurs ne disposent que des mises à jour publiques, des analyses externes et des avis de récupération du projet à suivre.
La prochaine étape clé de SecondFi est le mécanisme de vérification de portefeuille attendu au début de la semaine prochaine. Cet outil devrait aider les utilisateurs à savoir s'ils font partie du groupe affecté avant que toute action de récupération ne commence.
Le projet a demandé aux utilisateurs de n'utiliser que les canaux officiels et les tickets de support. Cet avertissement est important car les piratages de portefeuilles attirent souvent de faux liens de récupération, des formulaires de phishing et des comptes demandant des phrases de récupération.
Pour l'instant, les utilisateurs affectés ne devraient pas signer de nouvelles transactions ou déplacer d'actifs sans directives officielles. SecondFi affirme que la récupération dépend de l'état actuel des portefeuilles compromis, de sorte qu'une action précoce pourrait créer plus de risques.
L'affaire met maintenant à l'épreuve la capacité de SecondFi à restituer les fonds en toute sécurité tout en expliquant ce qui a échoué. Cela ajoute également une nouvelle préoccupation pour les utilisateurs de Cardano alors que l'ADA se négocie près de ses plus bas niveaux sur plusieurs années et que la sécurité des portefeuilles reste à l'étude.