Community Trust ScoreVérifié
Les détenteurs de portefeuilles Cardano ont vécu une période difficile. SecondFi, la société au centre d’un piratage de 21 millions de dollars survenu en juin 2026, a ouvert un portail de récupération offrant aux victimes environ 8 dollars par NFT irrécupérable — spécifiquement 30 ADA, ce qui équivaut à environ 7,60 dollars aux taux actuels.
Pourquoi c'est important
Cette situation met en lumière les vulnérabilités persistantes au sein de l'écosystème des crypto-monnaies, où les piratages restent une menace significative pour les investisseurs. Les compensations limitées proposées par SecondFi soulignent également la difficulté de garantir une protection adéquate des actifs numériques, incitant ainsi à une réflexion plus large sur la sécurité des plateformes d'échange et la nécessité de réglementations renforcées. Ce cas pourrait également influencer la confiance des utilisateurs vis-à-vis des projets basés sur la blockchain, affectant potentiellement l'adoption future des technologies décentralisées.
Pas vraiment une aubaine. Pour quiconque a perdu des avoirs importants lors de la violation, ce chiffre est probablement douloureux. Mais c’est ce que SecondFi propose, et la société demande aux utilisateurs affectés de suivre un processus de réclamation en plusieurs étapes pour y parvenir. Les victimes doivent vérifier les adresses de leurs portefeuilles exploités par rapport à ce que SecondFi appelle un « instantané d’incident » — essentiellement un enregistrement figé des avoirs pris au moment du piratage. Cet instantané est censé estimer ce que chaque victime a perdu, bien que SecondFi elle-même avertisse que le montant final de la compensation peut varier par rapport à ce que montre l’instantané. Donc même le chiffre de 7,60 dollars n’est pas entièrement garanti.
Comment fonctionne réellement le portail de récupération
Le processus n’est pas rapide. Après avoir vérifié un portefeuille affecté via le portail, le système génère une preuve à divulgation nulle de connaissance — et cette étape seule peut prendre jusqu’à 15 minutes. Une fois cela fait, le processus de réclamation peut durer jusqu’à cinq jours ouvrables. Les victimes doivent également configurer un tout nouveau portefeuille Cardano pour recevoir les actifs récupérés, car les anciens portefeuilles sont considérés comme compromis.
Et c’est là que ça se complique. SecondFi demande aux utilisateurs de saisir leurs phrases de récupération privées directement sur le site de l’entreprise. Les chercheurs en sécurité et les vétérans de la crypto ont crié contre ce genre de pratique depuis des années — entrer une phrase de départ sur n’importe quel site tiers est une surface d’attaque classique pour l’usurpation et le phishing. Le portail de récupération de SecondFi comporte le même risque, même si les intentions de l’entreprise sont légitimes. Les victimes déjà brûlées par une violation doivent maintenant décider si elles font suffisamment confiance au processus pour potentiellement s’exposer à une autre.
Le portail lui-même a été lancé en retard. SecondFi avait initialement promis une sortie en août. Cela ne s’est pas produit. Plusieurs reports ont suivi avant que le portail ne soit finalement mis en ligne. Aucune explication spécifique pour les retards n’a été donnée publiquement.
Ce que le piratage a réellement fait
L’exploitation de juin 2026 était due à un problème de « dérivation de nonce ». C’est une vulnérabilité assez technique — essentiellement un défaut dans la manière dont les clés cryptographiques étaient générées — qui a permis aux attaquants de dériver des clés privées à partir d’informations publiques. Une fois que les pirates ont eu ces clés, les portefeuilles étaient ouverts. Ils ont pris 2,4 millions de dollars directement.
Mais le chiffre plus important — 18,5 millions de dollars — provient d’un hacker « chapeau blanc ». Cette personne a retiré les fonds comme une mesure de protection, essayant de mettre les actifs hors de portée des attaquants avant que davantage ne puisse être volé. C’est une tactique controversée. Techniquement, déplacer les fonds de quelqu’un d’autre sans permission est toujours un accès non autorisé, même si l’intention est protectrice. Que les victimes revoient ces 18,5 millions de dollars dépend entièrement de ce que SecondFi peut négocier et récupérer. L’exposition totale de l’incident s’élève à 21 millions de dollars lorsque vous combinez les deux chiffres.
Le défaut de dérivation de nonce n’est pas unique à Cardano, mais c’est un problème sérieux. Les bugs de réutilisation et de dérivation de nonce ont causé des pertes majeures dans plusieurs écosystèmes blockchain au fil des ans. Lorsqu’un système génère des nonces prévisibles ou récupérables, les clés privées peuvent parfois être rétro-conçues — et c’est essentiellement ce qui s’est passé ici. C’est le genre de vulnérabilité qui a tendance à rester non détectée jusqu’à ce que quelqu’un la cherche activement, ou jusqu’à ce que quelqu’un de malveillant la trouve en premier.
SecondFi réduit ses activités, Emurgo se retire
SecondFi ne se contente pas de gérer un portail de récupération. L’entreprise réduit complètement ses opérations plus larges pour se concentrer sur la récupération des actifs volés. C’est un virage assez dramatique — en gros, fermer les affaires normales pour gérer les retombées. Cela en dit long sur la gravité de la violation, et probablement sur la pression que l’entreprise subit de la part des utilisateurs affectés.
Emurgo, qui a cofondé Cardano et créé SecondFi, s’est retiré de son stand à Token2049 après l’incident. Token2049 est l’un des plus grands rassemblements de l’industrie crypto, donc le manquer n’est pas une petite affaire. Le retrait était un signal public que les conséquences du piratage allaient bien au-delà du bilan de SecondFi.
Pour la communauté Cardano plus large, l’incident a soulevé des questions inconfortables. L’écosystème a travaillé dur pour se positionner comme une blockchain développée de manière plus rigoureuse — une construite sur la recherche évaluée par les pairs et les méthodes formelles. Une vulnérabilité de dérivation de nonce qui entame cette réputation est douloureuse. Cela ne signifie pas que toute la plateforme est cassée, mais cela signifie que les hypothèses de sécurité sur lesquelles les utilisateurs et les développeurs comptent doivent être examinées de près.
Le portail de récupération est maintenant en ligne. Les victimes peuvent soumettre des réclamations. La preuve à divulgation nulle de connaissance prend jusqu’à 15 minutes, les réclamations prennent jusqu’à cinq jours ouvrables, et le paiement pour les NFT irrécupérables est de 30 ADA — environ 7,60 dollars. Que cela suffise à reconstruire la confiance avec la communauté Cardano est une question entièrement distincte, et SecondFi n’y a pas encore répondu.
Questions Fréquentes
Que propose SecondFi aux victimes pour les NFT irrécupérables après le piratage de Cardano ?
SecondFi propose une compensation fixe de 30 ADA, soit environ 7,60 dollars, pour chaque NFT qui ne peut pas être retourné à son propriétaire d’origine.
Qu’est-ce qui a causé le piratage de 21 millions de dollars des portefeuilles Cardano en juin 2026 ?
Le piratage a résulté d’un problème de « dérivation de nonce » qui a permis aux attaquants d’obtenir des clés privées, entraînant le vol direct de 2,4 millions de dollars et un retrait de 18,5 millions de dollars par un hacker chapeau blanc à titre de mesure de protection.





