Message de ChainThink, le 22 juillet, selon SecondFi, son enquête sur l'incident de sécurité a été confiée par EMURGO à l'agence indépendante de forensic blockchain Groom Lake.
L'enquête révèle que l'événement implique deux attaquants indépendants ; l'attaquant principal présente certains indicateurs en chevauchement avec les activités connues du groupe Lazarus de la Corée du Nord, et ces éléments sont encore en cours d'évaluation ; l'autre attaquant utilise des adresses de portefeuille différentes, avec des indices indépendants de l'attaque principale.
SecondFi indique que la cause fondamentale de l'événement réside dans une faille cryptographique du logiciel de portefeuille lors de la génération des signatures de transactions individuelles, ce qui théoriquement pourrait permettre à un attaquant de déduire les matériaux de clé privée des portefeuilles affectés à partir des données publiques de la chaîne.
Le code défectueux en question a précédemment été publié non autorisé sur un dépôt GitHub public. SecondFi indique qu'il évalue en continu et coopère avec les autorités compétentes dans le cadre de l'enquête. La vulnérabilité a été corrigée ; les nouveaux portefeuilles créés avec la version corrigée ne sont pas affectés.
SecondFi fermera SecondFi et le portefeuille Yoroi, et développe actuellement un outil de récupération d'actifs basé sur les preuves à connaissance nulle, prévu pour être publié en août 2026 ;
Avant cela, une fonction d'exportation de portefeuille sera lancée pour permettre aux utilisateurs de transférer leurs actifs vers d'autres portefeuilles.
Les informations précédemment divulguées indiquent que cet événement a impliqué 4 transferts de fonds, dont 3 effectués par des attaquants externes, avec environ 16 millions d'ADA transférés depuis 374 adresses ;
SecondFi a transféré environ 129 millions d'ADA à un tiers de confiance indépendant pour conservation.

