Exploit de génération de clés du portefeuille SecondFi
Un aléa prévisible dans le logiciel de portefeuilles Cardano de SecondFi a permis de drainer environ 2,4 M USD en ADA de 178 portefeuilles, avec jusqu'à 20 M USD de plus en jeu.
- Date
- Victime
- SecondFi (formerly Yoroi)
- Chaîne(s)
- Statut
- Fonds dérobés
Le 23 juin 2026, SecondFi — le portefeuille auto-dépositaire de Cardano anciennement connu sous le nom de Yoroi — a révélé qu'une faille dans son propre logiciel de génération de portefeuilles avait permis à des attaquants de drainer environ 2,4 millions de dollars en ADA depuis 178 portefeuilles d'utilisateurs, tandis que la société de sécurité SlowMist avertissait qu'à terme jusqu'à 129 millions d'ADA (plus de 20 millions de dollars) pourraient être en jeu. Le protocole de base de Cardano n'a pas été compromis ; la faiblesse résidait entièrement dans le logiciel client de SecondFi.
Ce qui s'est passé
La cause racine était un aléa prévisible dans le logiciel qui crée les nouveaux portefeuilles et leurs clés privées. Comme la routine de génération de clés ne puisait pas dans une entropie suffisante, les clés privées obtenues étaient devinables — ce qui signifie que tout portefeuille produit par cette version du logiciel est potentiellement compromis, y compris les comptes qui n'ont pas encore été vidés. Les attaquants ont raflé des ADA, des jetons natifs et des NFT sur les comptes touchés ; les traceurs on-chain ont identifié environ 178 portefeuilles vidés, l'activité suspecte se concentrant sur la fenêtre des 21–22 juin avant la divulgation publique du 23 juin. La perte confirmée avoisine les 2,4 millions de dollars, mais SecondFi a prévenu que le chiffre officiel constitue un plancher, et non un plafond, dans l'attente d'un examen indépendant.
Conséquences
SecondFi a immédiatement suspendu ses services et est passé en mode maintenance, a pris un instantané des soldes des utilisateurs pour figer un relevé des avoirs, et a exhorté les utilisateurs à transférer leurs fonds hors de tout portefeuille généré par le logiciel concerné. L'équipe a indiqué qu'elle finalisait une revue technique avec une grande société de sécurité blockchain et qu'elle se coordonnait avec des acteurs clés de Cardano — Input Output Global (IOG), la Cardano Foundation, IntersectMBO et SundaeSwap — pour gérer les retombées. Aucun calendrier de remboursement n'a été annoncé et aucun fonds n'avait été récupéré au moment de la divulgation.
Mise à jour (27 juin 2026) : La société mère EMURGO a présenté un plan de récupération ; son PDG Phillip Pon a déclaré que l'équipe avait identifié une solution adaptée aux états existants des portefeuilles — environ une semaine pour construire le mécanisme technique de récupération et une autre semaine de tests et de validation de sécurité avant que les actifs ne commencent à revenir aux utilisateurs affectés. Par ailleurs, les traceurs on-chain ont signalé un mouvement d'environ 129 millions d'ADA que SecondFi a qualifié de sauvetage « white-hat » d'urgence, acheminé vers « un dépositaire tiers indépendant et qualifié » et détenu au profit des adresses affectées, une société comptable externe étant chargée de vérifier les avoirs. L'arrangement a suscité des interrogations, certains membres de la communauté se demandant si EMURGO connaissait l'identité du white-hat — ce qu'EMURGO a nié. Au moment de l'annonce, aucun fonds volé n'avait été restitué aux utilisateurs.
Mise à jour (juillet 2026) : EMURGO a confirmé que SecondFi ne rouvrira pas — même une fois les audits terminés, le portefeuille ne reprendra pas ses opérations normales, et le rôle de l'équipe se limite désormais à un effort de récupération, adossé à un fonds de restitution sécurisé séparément et créé pour rembourser les détenteurs affectés via une procédure de réclamation, sans toutefois qu'une date ferme ait été fixée pour la restitution des ADA volés. EMURGO a également commencé à mettre fin à ses activités plus larges de portefeuilles sur Cardano : son portefeuille multichaîne frère Ctrl Wallet — passé sous l'égide d'EMURGO le 29 avril 2026, avec sa technologie intégrée à SecondFi — a révélé son propre incident de sécurité Cardano au cours de la même fenêtre de juin et, faute d'avoir trouvé une solution satisfaisante, a annoncé qu'il fermera définitivement le 3 août 2026. Les applications mobiles et les extensions de navigateur de Ctrl Wallet ont été retirées de l'Apple App Store, de Google Play et des boutiques d'extensions le 7 juillet, les utilisateurs étant invités à exporter leurs phrases de récupération et à déplacer leurs fonds avant l'échéance, après quoi l'application passe en mode export uniquement. Les retombées ont également touché la position de gouvernance d'EMURGO : le 14 juillet, il a confié l'événement Cardano Token2049 à la Cardano Foundation pour se concentrer sur la récupération, et il a quitté son siège au sein de la coalition de gouvernance Pentad — le premier des cinq membres du groupe à en sortir.
Pourquoi c'est important
La génération de clés faible est l'un des modes de défaillance les plus catastrophiques en crypto, car elle casse tous les portefeuilles à la fois, et pas une seule victime. L'incident rappelle l'exploit Profanity de Wintermute, où un générateur prévisible d'adresses vanity a permis à un attaquant de recalculer une clé privée et de voler 160 M USD, et il survient le même mois que la défaillance de gestion des clés chez Humanity Protocol. Pour un portefeuille grand public largement utilisé, une seule source d'entropie défectueuse transforme le confort de l'auto-conservation en risque systémique — et souligne pourquoi un aléa déterministe et bien audité est non négociable dans tout outil qui génère des clés privées.
Sources & preuves on-chain
- [01]coindesk.comhttps://www.coindesk.com/business/2026/06/24/secondfi-loses-usd2-4-million-in-cardano-wallet-exploit-with-up-to-usd20-million-at-risk
- [02]cryptobriefing.comhttps://cryptobriefing.com/secondfi-exploit-drains-cardano-users/
- [03]cryptobriefing.comhttps://cryptobriefing.com/secondfi-wallet-vulnerability-cardano-drain/
- [04]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/06/24/secondfi-cardano-exploit-losses/
- [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/24/cardano-project-secondfi-halts-services-as-hack-estimates-hit-20m/
- [06]crypto.newshttps://crypto.news/secondfi-keeps-two-week-recovery-plan-after-2-4m-cardano-wallet-exploit/
- [07]cryptonews.comhttps://cryptonews.com/news/ada-price-secondfi-wallet-exploit-white-hat-hacker/
- [08]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/06/288226-secondfi-outlines-recovery-plan-after-2-4-million-cardano-wallet-breach/
- [09]crypto.newshttps://crypto.news/secondfi-wont-reopen-after-cardano-wallet-breach/
- [10]cryptotimes.iohttps://www.cryptotimes.io/2026/07/06/emurgo-winds-down-secondfi-for-good-as-cardano-hack-recovery-drags-on/
- [11]crypto.newshttps://crypto.news/ctrl-wallet-shuts-down-after-exploit-urges-move-funds/
- [12]cointelegraph.comhttps://cointelegraph.com/news/ctrl-wallet-shutdown-security-exploit
- [13]cryptotimes.iohttps://www.cryptotimes.io/2026/07/07/ctrl-wallet-to-fully-shut-down-by-august-3-deletes-mobile-apps-early/
- [14]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/07/08/emurgo-cardano-pentad-withdrawal/