Page d'accueilCentre d'actualités LBank
SecondFi trace une voie de récupération après l'exploit d'un portefeuille Cardano de 2,4 millions de dollars, visant à restituer les fonds sous deux semaines
secondfi-maps-recovery-path-after-2-4-million-cardano-wallet-exploit-aims-to-return-funds-within-two-weeks
SecondFi trace une voie de récupération après l'exploit d'un portefeuille Cardano de 2,4 millions de dollars, visant à restituer les fonds sous deux semaines
EMURGO a déclaré samedi avoir identifié une voie de récupération pour les utilisateurs de son portefeuille Cardano SecondFi et vise à commencer à restituer les actifs dans environ deux semaines. Un exploit a drainé environ 16 millions d'ADA, soit environ 2,4 millions de dollars, de 374 adresses entre le 21 et le 23 juin en raison d'une faille dans le propre logiciel de génération de portefeuille de SecondFi. Un rapport de Tibane Labs, une entreprise développant son propre portefeuille, incrimine un SDK tiers non audité qui aurait remplacé le code de signature audité d'EMURGO le 8 juin et permis à une seule signature de faire fuiter la clé privée d'un utilisateur.
2026-06-28 Source:theblock.co

EMURGO, une entité co-fondatrice de la blockchain Cardano, a annoncé samedi avoir trouvé un moyen de restituer les actifs aux utilisateurs de son portefeuille SecondFi, quelques jours après qu'un exploit ait siphonné environ 2,4 millions de dollars d'ADA.

Dans un communiqué publié sur X, le PDG d'EMURGO, Phillip Pon, a déclaré que la société avait terminé son enquête forensique, validé les soldes des portefeuilles et identifié ce qu'il a appelé "une solution de récupération claire". Il a estimé le délai à environ deux semaines, dont une semaine pour construire le mécanisme de récupération et une seconde pour le tester avant le début des restitutions.

Pon a conseillé aux utilisateurs affectés de ne pas déplacer de fonds ni de prendre de mesures en dehors des directives officielles de SecondFi, expliquant que la récupération est conçue autour de l'état actuel des portefeuilles compromis. Il a ajouté qu'aucune étape nécessitant la participation des utilisateurs n'avait commencé, et que SecondFi ne demanderait jamais de clés privées, de phrases de récupération (seed phrases) ou d'accès au portefeuille.

Le message de samedi est la première fois que la société associe un calendrier concret à la récupération. Elle n'a pas encore publié de post-mortem technique complet, communiqué les montants de récupération par utilisateur, ni détaillé comment les utilisateurs réclameront leurs fonds.

2,4 millions de dollars volés sur 374 adresses

SecondFi, le portefeuille qu'EMURGO a renommé de Yoroi en avril, a décrit quatre incidents de siphonage de portefeuilles entre le 21 et le 23 juin. Trois ont été menés par des attaquants externes, qui ont prélevé environ 16 millions d'ADA, soit environ 2,4 millions de dollars à l'époque, sur 374 adresses.

Lors du quatrième incident, SecondFi a déclaré avoir transféré environ 129 millions d'ADA vers un dépositaire tiers indépendant comme mesure d'urgence pour protéger les fonds des attaquants. Elle a déclaré qu'un cabinet comptable externe avait été mandaté pour vérifier ces avoirs, et que les utilisateurs affectés peuvent déposer des réclamations via son site de support.

La société a déclaré avoir identifié deux portefeuilles d'attaquants, l'un ayant siphonné 171 portefeuilles et l'autre 203, et qu'environ 4 millions d'ADA liés au vol se trouvent dans une adresse de collecte signalée et sous surveillance. Elle a déclaré avoir informé les forces de l'ordre.

Une analyse forensique concurrente

SecondFi a attribué la faute à une faille au niveau de l'adresse dans son logiciel de génération de portefeuille qui a exposé les clés privées des utilisateurs. Elle a averti que la restauration d'une phrase de récupération affectée dans un autre portefeuille n'élimine pas le risque, car l'exposition est déclenchée lorsqu'une adresse compromise signe une transaction.

Une explication plus spécifique provient de Tibane Labs, qui a publié un rapport forensique sur l'incident samedi. Tibane Labs développe son propre portefeuille, et ses conclusions recoupent les affirmations publiques faites plus tôt sur X par Mark Karpelès, l'ancien PDG de Mt. Gox qui fait partie de cette équipe, ce qui signifie que son analyse provient d'une partie concurrente.

Tibane a déclaré que la violation n'était pas due à la réutilisation de nonce, le mode de défaillance qui a cassé la PlayStation 3 en 2010, mais à une erreur de signature Ed25519. Selon le rapport, le signataire du portefeuille a omis le secret par clé que la norme mélange dans chaque signature, de sorte que la valeur censée être secrète a été calculée à partir des seules données de transaction publiques. Cela l'a rendue dérivable par n'importe qui et a rendu une seule signature suffisante pour reconstruire la clé privée, sans qu'une deuxième transaction ou une attaque statistique ne soit nécessaire.

Tibane a déclaré que le signataire vulnérable était un SDK expérimental et non audité appelé trantor, publié sur npm par un développeur indépendant, qui a remplacé la version précédemment livrée et auditée d'EMURGO le 8 juin. La première signature compromise apparaît on-chain le même jour, selon le rapport.

Tibane a déclaré que la bibliothèque cryptographique sous-jacente était solide et que la faute résidait dans la façon dont le portefeuille y avait intégré la clé, laissant le matériel de nonce secret non défini. Elle a déclaré avoir décompilé la version Android signée, l'avoir mise en correspondance avec le code trantor, et avoir récupéré les clés privées des victimes à partir de signatures historiques pour confirmer le mécanisme. The Block n'a pas pu vérifier ces conclusions de manière indépendante.

EMURGO n'a pas publié de post-mortem technique et n'a pas abordé publiquement l'attribution de Tibane à un SDK tiers. Par ailleurs, la chercheuse en sécurité Taylor Monahan a déclaré cette semaine que SecondFi avait "développé sa propre cryptographie" et que le logiciel était à code source fermé et non audité.

Une entité fondatrice sous surveillance

Yoroi a servi de portefeuille léger principal de Cardano pendant des années avant le changement de marque en SecondFi, et EMURGO est l'une des trois organisations fondatrices du réseau. Tibane a décrit l'épisode moins comme une erreur de codage que comme un échec de gouvernance, arguant qu'une entité fondatrice a mis en production du code non audité à la place d'une version auditée, sans examen indépendant ni test qui aurait détecté la faille.

L'exploit survient alors que l'ADA (ADA) se négocie près de ses plus bas niveaux pluriannuels. Il fait également suite à une défaillance distincte liée au nonce plus tôt cette année : The Block a rapporté que l'exploit de 280 millions de dollars du protocole Drift était dû à la mauvaise utilisation des "nonces durables" de Solana, bien que cette violation ait été attribuée à l'ingénierie sociale plutôt qu'à un code de portefeuille défectueux.

Selon les mesures de Tibane, seules les signatures effectuées à partir du 8 juin sont exposées, et les transactions signées avant cette date utilisaient l'implémentation auditée.


Clause de non-responsabilité : The Block est un média indépendant qui fournit des actualités, des recherches et des données. En novembre 2023, Foresight Ventures est l'investisseur majoritaire de The Block. Foresight Ventures investit dans d'autres sociétés du secteur des cryptomonnaies. L'échange de cryptomonnaies Bitget est un LP (Limited Partner) clé pour Foresight Ventures. The Block continue de fonctionner de manière indépendante pour fournir des informations objectives, percutantes et opportunes sur l'industrie de la cryptographie. Voici nos divulgations financières actuelles.

© 2026 The Block. Tous droits réservés. Cet article est fourni à titre informatif uniquement. Il n'est pas offert ou destiné à être utilisé comme conseil juridique, fiscal, d'investissement, financier ou autre.