SecondFi va cesser ses activités après qu'une faille de portefeuille ADA de 2,6 millions de dollars a touché 374 utilisateurs
Points clés
- •L'exploit a touché 374 portefeuilles et a entraîné le vol d'environ 16,1 millions d'ADA d'une valeur d'environ 2,6 millions de dollars.
- •SecondFi a confirmé qu'elle arrêterait son propre service de portefeuille ainsi que Yoroi à la suite de la violation.
- •Groom Lake a identifié un attaquant externe sophistiqué et relevé d'éventuels indicateurs du groupe Lazarus, mais aucune attribution définitive n'a été confirmée.
- •SecondFi développe un outil de récupération basé sur les preuves à divulgation nulle qui devrait être soumis à un examen tiers avant un lancement prévu en août.
- •Les utilisateurs affectés ont critiqué les retards après que SecondFi a déclaré précédemment s'attendre à entamer la récupération dans un délai d'environ deux semaines après sa mise à jour du 27 juin.

Le fournisseur de portefeuille basé sur Cardano SecondFi met fin à ses activités après qu'une faille cryptographique dans son logiciel de portefeuille a permis à des attaquants de voler environ 16,1 millions d'ADA, d'une valeur d'environ 2,6 millions de dollars, auprès des utilisateurs. L'incident souligne les défis de sécurité persistants auxquels est confrontée l'infrastructure des portefeuilles à auto-conservation (self-custodial), où les vulnérabilités de la couche logicielle peuvent compromettre les fonds des utilisateurs même lorsque les clés privées ne sont pas directement exposées.
Dans une mise à jour publiée mercredi, SecondFi a confirmé qu'elle arrêterait les services de portefeuille SecondFi et Yoroi à la suite de la violation, qui a touché 374 portefeuilles. L'entreprise avait initialement révélé l'exploit fin juin. Yoroi, précédemment développé par EMURGO — l'une des trois entités fondatrices de Cardano — était l'un des portefeuilles légers les plus utilisés de l'écosystème avant que ses opérations ne soient transférées à SecondFi.
Une enquête indépendante menée par le fournisseur de renseignement blockchain Groom Lake a identifié un acteur externe sophistiqué comme responsable de l'attaque. L'enquête a également mis au jour des indicateurs potentiellement associés au groupe Lazarus de Corée du Nord, bien que SecondFi ait souligné qu'aucune attribution définitive n'a été confirmée. Le groupe Lazarus a été lié par les autorités américaines et plusieurs entreprises d'analyse blockchain à des milliards de dollars de vols de cryptomonnaies, incluant des piratages majeurs d'échanges et de protocoles, ce qui rend toute implication potentielle dans une attaque au niveau du portefeuille particulièrement notable.
Efforts de récupération en cours
SecondFi a déclaré développer un outil de récupération basé sur les preuves à divulgation nulle (zero-knowledge proofs), conçu pour aider les utilisateurs affectés à récupérer leurs actifs tout en minimisant la quantité d'informations qu'ils doivent partager. L'outil est toujours en phase de test et sera examiné par un auditeur tiers avant une sortie prévue en août.
La plateforme prépare également une fonctionnalité d'exportation de portefeuille permettant aux utilisateurs de migrer leurs actifs vers un autre service. SecondFi n'a annoncé aucun plan de remboursement direct ni indiqué si elle indemniserait les utilisateurs sur ses propres fonds. La décision de cesser ses activités plutôt que de remédier sur place contraste avec l'approche adoptée par d'autres fournisseurs de portefeuilles et d'infrastructures ayant subi des exploits, dont certains ont mis en place des programmes de remboursement financés par des tokens ou des mécanismes de récupération basés sur l'assurance.
Utilisateurs frustrés par les retards
La dernière mise à jour a suscité des critiques de la part des utilisateurs affectés qui disent attendre encore un chemin de récupération clair. Le 27 juin, SecondFi a déclaré avoir identifié une approche de récupération et s'attendait à entamer le processus dans un délai d'environ deux semaines, sous réserve des tests et des revues de sécurité. Près d'un mois plus tard, l'entreprise a indiqué que l'outil est toujours en développement et qu'il est désormais ciblé pour un lancement en août.
Les précédentes recommandations de SecondFi conseillaient aux utilisateurs touchés de ne pas restaurer leurs phrases de récupération dans de nouveaux portefeuilles Cardano, avertissant que déplacer les fonds ailleurs « ne réduit pas le risque » tant que l'enquête était en cours.
« Mais beaucoup d'entre nous ont été informés que nos fonds pourraient être récupérés dans les deux semaines. Maintenant, on nous demande d'attendre encore plus longtemps », a écrit un utilisateur en réponse à la mise à jour de mercredi.
Cointelegraph a contacté SecondFi pour obtenir des détails sur d'éventuels plans de remboursement mais n'a pas reçu de réponse au moment de la publication. EMURGO n'a pas non plus répondu aux précédentes demandes de commentaire.
Article associé : Allbridge suspend son pont inter-chaînes après un exploit de 1,65 million de dollars