Violation de la sécurité de SecondFi : 2,6 M$ volés, implication présumée du groupe Lazarus

icon MarsBit
Partager
AI summary iconRésumé
SecondFi a confirmé une violation de sécurité du 21 au 23 juin 2026, avec 2,6 millions de dollars en ADA volés auprès de 374 wallets. Une faille cryptographique dans le processus de génération de signature a été exploitée, avec le groupe Lazarus soupçonné d’être à l’origine de l’attaque. L’entreprise a corrigé le problème et désactivé les wallets SecondFi et Yoroi. Un outil de récupération basé sur la preuve à connaissance nulle sera disponible en août, accompagné d’une fonction d’exportation de wallet pour faciliter la migration des actifs. Cet incident soulève des préoccupations concernant les mesures de CFT dans les marchés de liquidité et de crypto-monnaies.

Selon Mars Finance, SecondFi publie une mise à jour sur l'enquête relative à l'incident de sécurité : entre le 21 et le 23 juin, 374 portefeuilles ont été victimes de vol d'environ 16,1 million d'ADA (environ 2,6 millions de dollars américains). L'enquête a révélé deux groupes d'attaquants indépendants : le principal attaquant est soupçonné d'être l'organisation de pirates nord-coréens Lazarus Group, dont les méthodes sont complexes et bien financées ; un second attaquant a mené une attaque indépendante sur des portefeuilles différents durant la même période, sans chevauchement avec le premier. La cause fondamentale réside dans une vulnérabilité cryptographique dans le logiciel de génération de signatures des portefeuilles, également présente dans une copie non autorisée du code publiée sur GitHub. La vulnérabilité a été corrigée, mais compte tenu de la gravité de l'événement, SecondFi a décidé de mettre fin aux services des portefeuilles SecondFi et Yoroi. L'équipe développe actuellement un outil de récupération basé sur les preuves à connaissance nulle (prévu pour août) et une fonction d'exportation de portefeuille (prévue début août) afin d'aider les utilisateurs à transférer leurs actifs en toute sécurité. SecondFi souligne qu'elle ne contactera jamais les utilisateurs en message privé ni ne demandera leurs clés privées ou phrases de récupération.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.