Secondfi Pinpoints Cardano Wallet Exploit To Root Address Flaw

SecondFi, une plateforme de portefeuille en auto-garde construite sur Cardano, déclare avoir identifié la cause sous-jacente d'une exploitation qui a conduit à un vol majeur et coordonne désormais avec des partenaires de l'écosystème Cardano et des enquêteurs indépendants pour contenir tout risque supplémentaire.

Dans sa dernière mise à jour, l'entreprise a déclaré avoir activé des contrôles d'urgence qui ont aidé à sécuriser environ 129 millions d'ADA, déplaçant les fonds vers un custodian tiers indépendant. SecondFi a ajouté que les ADA seront conservés pour les utilisateurs affectés pendant que la vérification est effectuée. Auparavant, elle avait estimé qu'environ 16 millions d'ADA (environ 2,4 millions de dollars) avaient été siphonnés à travers 374 adresses.

Points clés à retenir

  • SecondFi attribue l’incident à une vulnérabilité dans son logiciel de génération de portefeuille web Cardano, décrivant un problème « au niveau de l’adresse » qui touche les utilisateurs lors de la signature des transactions.

  • Bien que SecondFi indique que des mesures d’urgence ont permis de sécuriser environ 129 millions d’ADA, l’entreprise prévient que le fait de restaurer des phrases de récupération ailleurs pourrait ne pas supprimer le risque d’exposition sous-jacent.

  • Le fondateur de Cardano, Charles Hoskinson, a déclaré que SecondFi n’était pas un produit d’Input Output Global (IOG) et a souligné qu’il n’existe aucun lien de propriété ou de contrôle entre IOG et le portefeuille.

  • SecondFi n’a pas encore publié de post-mortem complet, mais elle travaille avec des enquêteurs et des plateformes de l’écosystème pour traiter l’exploitation et guider la remédiation.

Contention d’urgence et ampleur des fonds touchés

SecondFi a déclaré que la brèche a été découverte après que des attaquants ont pu accéder aux fonds des utilisateurs. Le mercredi, la plateforme a confirmé qu’elle avait identifié la cause racine du problème et qu’elle est passée en mode de réponse, en coordination avec les parties prenantes de l’écosystème et des enquêteurs blockchain.

Dans le cadre de son effort de confinement, SecondFi a indiqué avoir déclenché des mesures d’urgence qui ont sécurisé environ 129 millions d’ADA. L’entreprise a déclaré avoir transféré ces actifs vers un dépositaire tiers indépendant et qu’elle les conservera pour les utilisateurs touchés par l’exploitation, le temps que les identités et les demandes soient vérifiées.

Mardi, SecondFi avait estimé l’impact immédiat à 16 millions d’ADA (environ 2,4 millions de dollars) sur 374 adresses. L’écart entre le chiffre plus tôt annoncé comme « estimant les adresses touchées » et le montant ultérieurement « sécurisé » suggère que les actions de remédiation et de confinement ont été menées suffisamment vite pour empêcher tout mouvement supplémentaire au-delà des premières pertes — bien que SecondFi n’ait pas fourni de répartition complète expliquant comment ces totaux se répondent.

Ce que dit SecondFi : une faille de génération de clés

SecondFi n’a pas publié de post-mortem complet, mais elle a diffusé des déclarations expliquant comment l’incident s’est produit. D’après la plateforme, la vulnérabilité remonte à un problème « au niveau de l’adresse » au sein de son logiciel de génération de portefeuille web Cardano — plus précisément, un défaut qui affecte les utilisateurs pendant la signature des transactions.

Le PDG d’Immunefi, Mitchell Amador, a indiqué à Cointelegraph que le logiciel de portefeuille de SecondFi « a exposé les clés privées qu’il générait ». Selon lui, la blockchain elle-même est restée sécurisée ; en revanche, l’élément à risque était le code chargé de générer ou de traiter les clés cryptographiques — une zone qu’il affirme être souvent moins examinée que le protocole blockchain.

Cette distinction compte pour les utilisateurs. Contrairement aux échecs de consensus on-chain ou aux bogues liés au niveau réseau, les faiblesses de génération de clés peuvent être exploitées hors chaîne d’une manière qui ne peut pas être entièrement empêchée simplement en changeant d’interface par la suite. Une fois que du matériel privé est compromis, les attaquants peuvent le réutiliser pour signer des transactions, même si la chaîne sous-jacente continue de fonctionner correctement.

Conseil aux utilisateurs : ne supposez pas qu’une phrase de récupération est « sûre »

Les recommandations de remédiation de SecondFi ont mis l’accent sur le fait que se déplacer simplement vers un autre portefeuille pourrait ne pas suffire. L’entreprise a indiqué que « le fait de récupérer (restaurer) sur une autre plateforme ou un autre portefeuille ne réduit pas le risque », en conseillant aux utilisateurs de ne pas restaurer des phrases de récupération dans de nouveaux portefeuilles Cardano.

La recommandation s’est écartée de ce que certains membres de la communauté exhortaient. Sur X, par exemple, au moins une figure communautaire importante a encouragé les utilisateurs à migrer les portefeuilles concernés et à déplacer les fonds vers de nouvelles adresses créées. La position différente de SecondFi indique une crainte que l’exposition persiste au-delà de l’interface initiale — potentiellement parce que la phrase de récupération elle-même, ou le processus de génération de clés, reste non sûr lorsqu’il est réutilisé.

Pour les utilisateurs concernés, il s’agit d’une différence opérationnelle cruciale. Si la phrase de récupération est compromise ou si le logiciel du portefeuille génère à répétition des clés en s’appuyant sur une logique vulnérable, restaurer les phrases ailleurs pourrait recréer la même faiblesse. Les utilisateurs devront probablement suivre les recommandations les plus prudentes jusqu’à ce que SecondFi et ses partenaires sécurité publient une explication plus claire de ce qui a exactement été divulgué et de l’ampleur de l’exposition.

Réponse d’Hoskinson : IOG n’a aucune propriété ni contrôle sur SecondFi

Le fondateur de Cardano, Charles Hoskinson, s’est prononcé sur la question plus large de la responsabilité. Dans un post sur X, Hoskinson a déclaré que SecondFi n’était pas un produit d’Input Output Global et a insisté sur l’absence de lien de propriété, de contrôle ou de relation commerciale entre le portefeuille et IOG.

Hoskinson a aussi déclaré que l’équipe de réponse à incident d’IOG était en contact avec SecondFi depuis lundi et que SecondFi avait demandé un audit sécurité indépendant. Dans une vidéo publiée mardi, il a précisé en outre qu’IOG n’est « pas Emurgo » et ne peut pas parler au nom d’Emurgo concernant l’exploitation.

SecondFi a déjà été associée à une transition depuis le portefeuille Yoroi. La plateforme est décrite comme s’étant renommée depuis Yoroi en avril 2026. Yoroi, selon la couverture de Cardano.org, a été initialement développé par Emurgo, qui se présente comme la branche à but lucratif de Cardano et a positionné Yoroi comme un portefeuille léger open source pour les utilisateurs d’ADA.

Ensemble, les commentaires d’Hoskinson soulignent une ambiguïté fréquente dans la couverture médiatique crypto après des incidents liés aux portefeuilles : les utilisateurs et observateurs supposent souvent que tout portefeuille construit « sur Cardano » hérite d’une supervision par l’écosystème au sens large. La situation de SecondFi — et la clarification explicite d’Hoskinson — suggèrent que les frontières de gouvernance restent importantes, même lorsque des produits fonctionnent sur le même réseau.

À l’avenir, la principale inconnue est de savoir si SecondFi publiera un post-mortem détaillé expliquant quelles parties de la chaîne de génération de clés ont échoué et quelles étapes de remédiation éliminent entièrement le risque. Les personnes qui suivent cette affaire devraient prêter une attention particulière aux conclusions de l’audit indépendant ainsi qu’aux éventuelles mises à jour de SecondFi ou des partenaires sécurité de Cardano sur la manière de déplacer les avoirs en toute sécurité, sans réintroduire la même faiblesse.

Cet article a été publié à l’origine sous le titre « SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw » sur Crypto Breaking News — votre source de confiance pour l’actualité crypto, l’actualité Bitcoin et les mises à jour blockchain.