- SecondFi ne reprendra pas ses opérations normales après qu’une faille a exposé 374 portefeuilles Cardano.
- Les attaquants ont volé 16,1 millions d’ADA pour une valeur de 2,6 millions de dollars dans les portefeuilles concernés.
- SecondFi se déplace vers la récupération et la migration alors que les utilisateurs remettent en question le délai retardé.
SecondFi a indiqué qu’elle ne reprendrait pas ses opérations normales après que son enquête a identifié une faille de dérivation nonce déterministe chez son signataire logiciel, qui exposait du contenu à clé privée via des données publiques de transactions Cardano. Selon un rapport officiel, la violation a touché 374 portefeuilles entre le 21 et le 23 juin, permettant aux attaquants de voler 16,1 millions d’ADA d’une valeur de 2,6 millions de dollars.
Cependant, cet incident n’a pas compromis la blockchain de Cardano. Au lieu de cela, les enquêteurs ont retracé la défaillance du logiciel de portefeuille et la gestion des signatures Ed25519.
Une logique de signature défaillante a transformé les données publiques en clés privées
Selon BlockSec, le logiciel concerné générait un nonce de signature en utilisant uniquement le message de transaction publique. En revanche, les implémentations sécurisées combinent ce message avec du matériel de clé secrète.
Ainsi, une fois qu’un utilisateur avait signé et diffusé une transaction, un attaquant pouvait reconstruire le nonce à partir de données publiques. L’attaquant pouvait alors résoudre l’équation de signature et récupérer la clé privée au niveau d’adresse.
La vulnérabilité a affecté les versions 10.0.3 à 10.0.6, tandis que la version 10.0.6.2 contenait la correction. Néanmoins, les adresses précédemment exposées par le logiciel défectueux nécessitent toujours une migration vers de nouvelles clés générées.
Importer simplement la même phrase de départ dans le logiciel corrigé n’élimine pas l’exposition antérieure. Par conséquent, les utilisateurs concernés doivent transférer leurs actifs vers des portefeuilles sécurisés par de nouvelles clés.
Pendant ce temps, EMURGO a engagé la société d’intelligence blockchain Groom Lake pour enquêter sur le vol. L’enquête a identifié une opération sophistiquée et un second attaquant utilisant un groupe distinct de portefeuilles.
Comme les deux ensembles d’adresses concernées ne se chevauchaient pas, les enquêteurs ont conclu que des acteurs distincts avaient exploité indépendamment la vulnérabilité. Certains indicateurs ressemblaient également à une activité auparavant liée au groupe Lazarus.
Cependant, les enquêteurs n’ont confirmé aucune attribution. Par ailleurs, SecondFi a indiqué qu’une copie du code défectueux était apparue dans un dépôt public GitHub sans autorisation.
Les efforts de reprise rencontrent des retards alors que les utilisateurs attendent les prochaines étapes
Suite à sa décision de mettre fin à ses activités normales, SecondFi concentre ses ressources restantes sur la récupération d’actifs, la migration de portefeuilles et la coopération avec les autorités.
Dans le cadre de ce processus, SecondFi teste un outil de récupération à connaissance nulle . Le système permettrait aux utilisateurs concernés de prouver la propriété du portefeuille tout en limitant les informations personnelles qu’ils divulguent.
Cependant, l’outil doit passer un audit indépendant avant sa sortie prévue pour août 2026. SecondFi prévoit également d’introduire la fonctionnalité d’exportation de portefeuilles début août, permettant aux utilisateurs de transférer des actifs vers d’autres portefeuilles.
Par ailleurs, certains utilisateurs ont critiqué le délai de récupération prolongé. Les directives antérieures indiquaient que le processus pourrait commencer dans les deux semaines suivant la fin des tests et des examens de sécurité.
Près d’un mois plus tard, cependant, l’outil de reprise est toujours en cours de développement. Par conséquent, les utilisateurs concernés attendent toujours un processus confirmé pour récupérer ou migrer leurs actifs.
Lors de la première intervention, l’équipe a transféré environ 129 millions d’ADA à un dépositaire indépendant avant que les attaquants ne puissent accéder à ces fonds. Néanmoins, la dernière mise à jour n’a pas fourni de calendrier de remboursement ni expliqué comment les pertes non récupérées seraient couvertes.
À lire aussi : Prédiction du prix de Cardano : Le plan de reprise de SecondFi peut-il sortir l’ADA de sa récession ?
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.