AccueilBlockchainRéglementation2,5 M$ en ADA volés : le piratage de SecondFi et les...

2,5 M$ en ADA volés : le piratage de SecondFi et les compensations misent sur les preuves ZK

Une faille dans un portefeuille Cardano qui a coûté aux utilisateurs environ 2,5 millions $ en ADA a forcé SecondFi à fermer définitivement — et le projet mise désormais sur l’une des technologies de confidentialité les plus avancées de la crypto pour indemniser les victimes. Le plan de compensation du hack de SecondFi, développé en collaboration avec le groupe Input Output et la Fondation Cardano, n’a aucun précédent dans le Web3.

Points clés à retenir

  • En juin 2026, des attaquants ont volé 16,1 millions d’ADA (~2,5 millions $) sur 374 portefeuilles SecondFi en exploitant une vulnérabilité de l’application Android.
  • La société d’analyse blockchain Groom Lake a trouvé des indicateurs pointant vers le groupe Lazarus nord-coréen, même si aucune attribution officielle n’a été confirmée.
  • SecondFi met définitivement fin à ses opérations normales : toutes les ressources sont consacrées à la récupération des actifs et à la compensation des utilisateurs.
  • Une feuille de route de récupération en trois étapes est en ligne : dépôt des demandes (maintenant), outil de migration (mi-août) et portail de remboursement basé sur des preuves à divulgation nulle de connaissance (début septembre).
  • L’équipe a sécurisé 129 millions d’ADA en transférant les fonds vers une solution de garde avant que les attaquants ne puissent les atteindre.

Hack du portefeuille SecondFi et impact

La faille ne provenait pas du réseau Cardano lui-même. La vulnérabilité se trouvait dans le logiciel de signature de transactions de SecondFi — plus précisément dans son application Android — et elle était suffisamment profonde pour permettre aux attaquants de dériver cryptographiquement les clés privées des utilisateurs directement à partir des données de transaction publiées sur la blockchain. Une fois qu’une clé privée est exposée, un portefeuille est de fait vidé.

Les utilisateurs de portefeuilles matériels n’ont pas été affectés. Mais pour les 374 portefeuilles logiciels qui ont été exposés, les dégâts ont été rapides et précis.

Implication du groupe Lazarus et vulnérabilité de sécurité

Groom Lake, la société d’intelligence blockchain mandatée par EMURGO pour enquêter, a décrit l’attaquant principal comme sophistiqué et bien financé. Son analyse a mis en évidence des indicateurs potentiellement liés au groupe Lazarus nord-coréen, le collectif de pirates soutenu par l’État responsable de certains des plus grands vols de cryptomonnaies jamais enregistrés — même si la société s’est abstenue de toute attribution confirmée. Un autre attaquant a également ciblé un ensemble différent de portefeuilles durant la même période, selon CoinDesk.

L’ampleur de ce qui n’a pas été volé est importante ici. Bien que 16,1 millions d’ADA, soit environ 2,5 millions $, aient été dérobés, l’équipe SecondFi a réussi à transférer 129 millions d’ADA vers une solution de garde avant que les attaquants ne puissent y accéder. Cette réserve sécurisée constitue désormais l’ossature financière de l’ensemble de l’effort de compensation.

SecondFi met fin à ses opérations normales pour se concentrer sur la récupération

SecondFi ne reprendra pas son service normal. Le projet met définitivement fin à ses opérations régulières, y compris les services du portefeuille Yoroi, et a redirigé toutes les ressources disponibles vers le retrait sécurisé des actifs restants et la distribution de compensations aux utilisateurs affectés.

Cette décision, bien que simple sur le plan opérationnel, est lourde de sens. Elle indique que l’équipe considère la faille comme irrécupérable du point de vue de la confiance et du produit — et que la voie la plus responsable consiste en un arrêt structuré et totalement transparent plutôt qu’un retour bricolé.

Feuille de route en trois étapes pour restituer les fonds volés

Le plan de récupération s’articule autour de trois phases distinctes, chacune plus complexe techniquement que la précédente. Avec le groupe Input Output et la Fondation Cardano, SecondFi affirme lancer ce qu’elle décrit comme le premier outil de compensation Web3 basé sur des preuves à divulgation nulle de connaissance — une affirmation significative si la technologie fonctionne comme prévu.

Phase de dépôt des demandes maintenant en ligne

La première étape est déjà active. SecondFi a intégré un système simplifié de tickets directement dans son application ; les utilisateurs affectés doivent la mettre à jour vers la dernière version et soumettre une demande. Cette étape établit le registre officiel des personnes touchées et de leurs pertes — un prérequis pour les outils de récupération qui suivent.

Outil de migration avec audit de sécurité prévu pour mi-août

La deuxième étape est un utilitaire de migration prévu pour mi-août 2026. Une fois publié, il annulera automatiquement le staking d’ADA et transférera pièces, tokens et NFT vers n’importe quel portefeuille Cardano choisi par l’utilisateur. L’outil a déjà été développé et fait actuellement l’objet d’un audit de sécurité externe avant son déploiement.

Un avertissement pratique de l’équipe : les utilisateurs ne doivent pas supprimer leur portefeuille SecondFi ni désinstaller l’application à ce stade. Le faire pourrait compliquer, voire bloquer complètement, le processus de récupération.

Portail de remboursement basé sur des preuves à divulgation nulle de connaissance prévu pour début septembre

La troisième étape est la partie la plus ambitieuse techniquement de l’effort de compensation du hack de SecondFi. Le portail de remboursement basé sur des preuves à divulgation nulle de connaissance, prévu pour début septembre 2026, permettra aux utilisateurs affectés de prouver qu’ils possédaient des portefeuilles compromis et de réclamer une compensation — sans jamais révéler leurs phrases de récupération ni leurs clés privées.

Cette distinction est cruciale. Dans la plupart des scénarios de faille, les victimes sont confrontées à un choix inconfortable : partager des identifiants sensibles pour prouver la propriété, ou ne pas être indemnisées. Un système basé sur des preuves ZK élimine ce dilemme en permettant aux utilisateurs de confirmer leur identité de manière cryptographique, sans exposer les données sous-jacentes. Le portail fera l’objet d’audits cryptographiques dédiés et de tests durant le mois d’août avant son lancement.

S’il fonctionne comme décrit, cette approche pourrait créer un précédent pour la manière dont l’industrie crypto au sens large gère la compensation après des failles de portefeuilles — en supprimant l’un des points de friction les plus persistants de la récupération de fonds.

Avertissements de sécurité et alertes aux arnaques de phishing

La fermeture a créé une brèche dont profitent certains opportunistes. Des escrocs diffusent déjà de fausses extensions de navigateur et se font passer pour des représentants du support client SecondFi via des messages privés, ciblant des utilisateurs légitimement inquiets pour leurs fonds.

SecondFi a été très clair dans ses avertissements : l’entreprise ne demandera jamais de clés privées, de phrases de récupération ou d’identifiants de portefeuille, et ne prendra jamais l’initiative de contacter les utilisateurs par message privé ou par e-mail. Il est conseillé aux utilisateurs de vérifier tout lien exclusivement via le site officiel de SecondFi et de n’utiliser que l’extension du Chrome Web Store portant un badge bleu de vérification. Tout message non sollicité prétendant provenir de l’équipe SecondFi, du support ou de partenaires doit être considéré comme une arnaque.

La menace de phishing n’est pas théorique. Les périodes post-faille sont historiquement celles où les attaques secondaires culminent — les utilisateurs sont en détresse, recherchent activement de l’aide et sont plus susceptibles d’interagir avec des imposteurs convaincants. L’avertissement mérite d’être pris au sérieux.

FAQ

Comment le hack du portefeuille SecondFi s’est-il produit ?

Le hack a exploité une vulnérabilité dans la version Android du logiciel de signature de transactions de SecondFi. Cette faille a permis aux attaquants — avec des indicateurs pointant vers le groupe Lazarus — de dériver cryptographiquement les clés privées des utilisateurs à partir des données de transaction visibles sur la blockchain Cardano, leur donnant un accès direct aux portefeuilles affectés.

Quel est le plan de SecondFi pour restituer l’ADA volé ?

SecondFi a défini une feuille de route de récupération en trois étapes : un système de dépôt des demandes (déjà en ligne dans l’application), un outil de migration pour annuler le staking et transférer les actifs vers des portefeuilles Cardano choisis par les utilisateurs (mi-août), et un portail de remboursement basé sur des preuves à divulgation nulle de connaissance permettant aux utilisateurs de réclamer une compensation sans révéler leurs clés privées (début septembre). Cet effort est développé en collaboration avec le groupe Input Output et la Fondation Cardano.

SecondFi fonctionne-t-il encore normalement après le hack ?

Non. SecondFi met définitivement fin à toutes ses opérations normales, y compris les services du portefeuille Yoroi. L’équipe a redirigé toutes les ressources exclusivement vers le retrait des actifs et la compensation des utilisateurs affectés.

Comment SecondFi protège-t-il les utilisateurs des arnaques après le hack ?

SecondFi a averti les utilisateurs qu’il ne demandera jamais de clés privées, de phrases de récupération ou d’identifiants de portefeuille, et ne contactera jamais les utilisateurs en premier par message privé ou par e-mail. Il est conseillé aux utilisateurs de vérifier tous les liens via le site officiel de SecondFi et de se méfier des fausses extensions de navigateur ou des messages de toute personne prétendant représenter l’entreprise.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Comment le hack du portefeuille SecondFi s’est-il produit ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Le hack a exploité une vulnu00e9rabilitu00e9 dans la version Android du logiciel de signature de transactions de SecondFi. Cette faille a permis aux attaquants u2014 avec des indicateurs pointant vers le groupe Lazarus u2014 de du00e9river cryptographiquement les clu00e9s privu00e9es des utilisateurs u00e0 partir des donnu00e9es de transaction visibles sur la blockchain Cardano, leur donnant un accu00e8s direct aux portefeuilles affectu00e9s. »}},{« @type »: »Question », »name »: »Quel est le plan de SecondFi pour restituer l’ADA volu00e9 ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »SecondFi a du00e9fini une feuille de route de ru00e9cupu00e9ration en trois u00e9tapes : un systu00e8me de du00e9pu00f4t des demandes (du00e9ju00e0 en ligne dans lu2019application), un outil de migration pour annuler le staking et transfu00e9rer les actifs vers des portefeuilles Cardano choisis par les utilisateurs (mi-aou00fbt), et un portail de remboursement basu00e9 sur des preuves u00e0 divulgation nulle de connaissance permettant aux utilisateurs de ru00e9clamer une compensation sans ru00e9vu00e9ler leurs clu00e9s privu00e9es (du00e9but septembre). Cet effort est du00e9veloppu00e9 en collaboration avec le groupe Input Output et la Fondation Cardano. »}},{« @type »: »Question », »name »: »SecondFi fonctionne-t-il encore normalement apru00e8s le hack ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Non. SecondFi met du00e9finitivement fin u00e0 toutes ses opu00e9rations normales, y compris les services du portefeuille Yoroi. Lu2019u00e9quipe a redirigu00e9 toutes les ressources exclusivement vers le retrait des actifs et la compensation des utilisateurs affectu00e9s. »}},{« @type »: »Question », »name »: »Comment SecondFi protu00e8ge-t-il les utilisateurs des arnaques apru00e8s le hack ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »SecondFi a averti les utilisateurs quu2019il ne demandera jamais de clu00e9s privu00e9es, de phrases de ru00e9cupu00e9ration ou du2019identifiants de portefeuille, et ne contactera jamais les utilisateurs en premier par message privu00e9 ou par e-mail. Il est conseillu00e9 aux utilisateurs de vu00e9rifier tous les liens via le site officiel de SecondFi et de se mu00e9fier des fausses extensions de navigateur ou des messages de toute personne pru00e9tendant repru00e9senter lu2019entreprise. »}}]}

Article produit avec l’aide de l’intelligence artificielle et relu par l’équipe éditoriale.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST