Chargement des prix…
🩸BEARISH

Cardano : SecondFi ferme après un exploit à 2,4 M$

La faille, qui a vidé 16,1 millions d'ADA de 374 portefeuilles, venait du logiciel de signature des transactions, non du protocole Cardano lui-même, mais elle a entraîné la fermeture pure et simple du service de portefeuille.

Cardano : SecondFi ferme après un exploit à 2,4 M$
Cardano : SecondFi ferme après un exploit à 2,4 M$
Cardano : SecondFi ferme après un exploit à 2,4 M$
Cardano : SecondFi ferme après un exploit à 2,4 M$

Le portefeuille Cardano SecondFi ferme après une faille dans son logiciel de signature des transactions, qui a permis à des attaquants de dériver des clés privées à partir de données de transaction sur la chaîne et de voler 16,1 millions d'ADA, soit environ 2,4 millions de dollars, depuis 374 portefeuilles. Le service, qui a remplacé le portefeuille Yoroi d'EMURGO, a indiqué qu'il ne reprendra pas ses activités normales malgré le correctif de la vulnérabilité. EMURGO a dit avoir foncé pour vider 129 millions d'ADA d'adresses exposées avant que les attaquants ne puissent les atteindre.

Le réseau Cardano lui-même n'a pas été compromis, et les utilisateurs de portefeuilles matériels n'ont pas été touchés. L'exploit se trouvait plutôt dans la couche de signature de SecondFi, où des données de transaction visibles sur la chaîne pouvaient être rétroconçues pour récupérer des éléments de clé privée. Groom Lake, la société de renseignement blockchain engagée par EMURGO, a conclu que l'attaquant principal était sophistiqué et bien financé, avec certains indices pointant vers le groupe Lazarus de Corée du Nord, même si aucune attribution n'a été confirmée. Un autre attaquant a visé un autre ensemble de portefeuilles pendant la même période.

Pourquoi c'est important

La chaîne d'attaque est inhabituelle. Plutôt que de piéger les utilisateurs par hameçonnage ou de compromettre un nœud, l'attaquant a extrait des clés privées à partir de données publiques de la blockchain, une faille qui transforme chaque transaction signée en récupération lente de clés. Le fait de fermer complètement le portefeuille, au lieu de corriger sur place, montre qu'EMURGO a jugé la perte de confiance irréversible une fois les éléments de clé des utilisateurs exposés à grande échelle. Les indices liés à Lazarus replacent aussi SecondFi dans le schéma plus large d'acteurs alignés sur des États qui traquent des points faibles au niveau des portefeuilles dans des écosystèmes autres que Bitcoin.

Impact sur le marché

SecondFi prévoit de publier début août des outils d'export de portefeuille, puis un portail de récupération en preuve nulle de connaissance plus tard dans le mois, afin de permettre aux utilisateurs de transférer leurs fonds vers de nouveaux portefeuilles. EMURGO a financé un portefeuille de récupération d'actifs, mais aucune date ferme de distribution n'a été fixée, laissant les 374 utilisateurs touchés dans l'attente d'un remboursement. Le coup réputationnel vise la pile de portefeuilles d'EMURGO plutôt que ADA lui-même, mais il accroît la pression sur l'écosystème de portefeuilles Cardano pour auditer les bibliothèques de signature et réduire l'exposition des données publiques pour tout client qui gère des clés utilisateur.

Tokens associés
$ADA

Questions fréquemment posées

  1. Que s'est-il passé chez SecondFi ?

    SecondFi ferme après une faille dans son logiciel de signature des transactions, qui a permis à des attaquants de dériver des clés privées à partir de données de transaction sur la chaîne et de voler 16,1 millions d'ADA, soit environ 2,4 millions de dollars, depuis 374 portefeuilles. EMURGO a dit que le service ne…

  2. Le réseau Cardano lui-même a-t-il été piraté ?

    Non. Le réseau Cardano n'a pas été compromis. L'exploit se trouvait dans la couche de signature de SecondFi, où des données publiques de transaction pouvaient être rétroconçues pour récupérer des éléments de clé privée. Les utilisateurs de portefeuilles matériels n'ont pas été touchés.

  3. Qui est tenu pour responsable de l'attaque contre SecondFi ?

    La société de renseignement blockchain Groom Lake a indiqué que l'attaquant principal était sophistiqué et bien financé, avec certains indices pointant vers le groupe Lazarus de Corée du Nord. Aucune attribution n'a été confirmée, et un autre attaquant a visé d'autres portefeuilles sur la même période.

  4. Que fait SecondFi pour les utilisateurs touchés ?

    SecondFi prévoit de publier début août des outils d'export de portefeuille et, plus tard dans le mois, un portail de récupération en preuve nulle de connaissance. EMURGO a financé un portefeuille de récupération d'actifs, mais aucune date ferme de distribution n'a été fixée pour les fonds récupérés.

  5. Combien d'ADA EMURGO a-t-il sauvé pendant l'incident ?

    EMURGO a dit avoir vidé 129 millions d'ADA d'adresses exposées avant que les attaquants ne les atteignent, en plus des 16,1 millions d'ADA déjà volés à 374 portefeuilles.

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 1h
Ouvrir l'original →