
Penyedia dompet Cardano SecondFi mengatakan telah membangun jalur pemulihan bagi pengguna yang terdampak eksploitasi pada hari Selasa yang mengekspos kunci privat untuk sebagian basis pelanggannya. Dalam pembaruan yang dibagikan pada Sabtu, pengembang SecondFi, Emurgo, mengindikasikan bahwa pengembalian aset akan dimulai setelah penyelesaian pengujian keamanan dan verifikasi internal, dengan pembayaran pertama diperkirakan berlangsung dalam waktu sekitar dua minggu.
CEO perusahaan, Phillip Pon, mengatakan Emurgo telah menyelesaikan investigasi forensik dan merancang proses berdasarkan kondisi wallet yang sudah ada milik SecondFi—sebuah pendekatan yang diingatkan Pon agar tidak mengganggu proses tersebut dengan memindahkan dana secara independen atau mengikuti instruksi dari sumber yang tidak resmi.
Inti yang perlu diketahui
SecondFi/Emurgo menyelesaikan forensik dan memetakan jalur pemulihan untuk pengguna yang terdampak setelah eksploit dompet Cardano pada Selasa.
Emurgo memperkirakan akan mulai mengembalikan aset dalam waktu sekitar dua minggu, setelah satu minggu untuk membangun solusinya dan satu minggu berikutnya untuk pengujian.
Sebelumnya, SecondFi mengaitkan insiden tersebut dengan masalah berbasis alamat di perangkat lunak pembangkitan dompet web Cardano yang mengekspos kunci privat.
Penyedia dompet tersebut mengatakan pihaknya berkoordinasi untuk pemulihan tanpa memerlukan partisipasi pengguna untuk penanganan kunci, serta memperingatkan pengguna tentang penipuan yang mungkin meniru panduan resmi.
SecondFi mengamankan sebagian dana (dilaporkan 129 juta ADA) melalui langkah darurat dan memindahkannya ke kustodian pihak ketiga yang independen untuk verifikasi.
Rencana pemulihan menargetkan pengguna yang terdampak setelah forensik
Menurut pernyataan pada hari Sabtu dari CEO Emurgo Phillip Pon yang diposting di X, SecondFi telah mencapai tahap penyusunan solusi pemulihan setelah menyelesaikan pekerjaan forensik dan menetapkan jalur yang ditujukan untuk mengembalikan aset dengan aman.
Pon mengatakan fokus segera adalah fase konstruksi selama minggu mendatang, lalu disusul tambahan satu minggu untuk pengujian dan peninjauan keamanan sebelum penarikan atau pengembalian dana dimulai. Meskipun perusahaan belum memublikasikan penjelasan teknis penuh tentang mekanisme eksploit, rencananya dirancang untuk memulihkan aset pengguna secara terkontrol, bukan melalui tindakan pengguna secara ad hoc.
Yang terpenting, Pon mendesak pengguna untuk tidak memigrasikan aset atau mengambil langkah apa pun di luar instruksi resmi selama periode pemulihan. Ia menggambarkan alur kerja sebagai sesuatu yang bergantung pada status dompet yang sudah tercatat pada saat insiden, seraya memperingatkan bahwa tindakan independen dapat menyulitkan upaya untuk merekonsiliasi dan mengembalikan dana dengan aman.
Apa yang dilibatkan dalam kebocoran pada Selasa
SecondFi mengungkap kebocoran tersebut lebih awal pada minggu itu, dengan menyatakan insiden memengaruhi sekitar 16 juta ADA di 374 alamat. Pada saat pengungkapan, SecondFi memperkirakan nilainya sekitar $2,4 juta.
Dalam laporan awalnya, SecondFi menyebut penyebab mendasarnya berasal dari masalah berbasis alamat (address-level issue) di perangkat lunak pembangkitan dompet web Cardano. Perusahaan menyatakan masalah ini menyebabkan kunci privat terekspos untuk pengguna yang terdampak.
Selain mengidentifikasi paparan, SecondFi juga mengatakan pihaknya mengambil langkah darurat untuk mengamankan sekitar 129 juta ADA. Dana tersebut dilaporkan ditransfer ke kustodian pihak ketiga yang independen dan akan tetap berada di sana sampai proses verifikasi dan pemulihan benar-benar selesai. Pemisahan antara dana yang dititipkan (custodied) dan alur kerja pemulihan yang sedang berjalan menegaskan penekanan perusahaan pada verifikasi sebelum pengembalian aset secara luas.
Peringatan penipuan saat proses pemulihan masih berlangsung
Saat SecondFi bekerja menuju langkah berikutnya dari program pemulihannya, perusahaan ini mengatakan para penipu mencoba memanfaatkan situasi tersebut. Dalam pembaruan terpisah pada hari Sabtu, SecondFi memperingatkan bahwa pihak berbahaya telah beredar pesan-pesan penipuan yang menyamar sebagai dompet (wallet) di masa pemulihan.
Perusahaan mengatakan tidak ada tindakan pemulihan yang memerlukan partisipasi pengguna yang telah dimulai. Perusahaan juga menegaskan bahwa SecondFi tidak akan meminta kunci privat, frasa seed, kredensial dompet, atau akses langsung ke dompet dari pengguna.
SecondFi juga memperingatkan bahwa setiap pesan yang menginstruksikan pengguna untuk menyerahkan informasi sensitif dompet, memigrasikan aset, atau bertindak segera di luar kanal komunikasinya yang telah diverifikasi harus dianggap penipuan. Bagi pengguna yang mencari bantuan, perusahaan menyarankan untuk mengirimkan tiket melalui portal dukungan resminya sementara proses pemulihan masih berlangsung.
Mengapa tenggat waktu “dua minggu” dan aturan “tanpa tindakan pengguna” itu penting
Bagian paling praktis dari pembaruan SecondFi bagi pengguna yang terdampak adalah jadwal operasionalnya. Dengan menyatakan bahwa pembangunan dan pengujian akan memakan waktu sekitar dua minggu secara total sebelum pengembalian aset dimulai, Emurgo secara efektif mengomunikasikan bahwa ini bukan rollback satu hari atau pembukaan akses instan—melainkan proses bertahap dengan tinjauan keamanan yang ditujukan untuk mengurangi risiko kehilangan lebih lanjut.
Hal lain yang sama pentingnya adalah instruksi untuk tidak memigrasikan dana secara mandiri. Untuk insiden dompet, tindakan pengguna yang independen kadang dapat mengurangi jumlah data yang dapat diverifikasi yang tersedia bagi operator atau menyulitkan rekonsiliasi berbasis alamat. Pendekatan yang dinyatakan SecondFi—merancang pemulihan berdasarkan “kondisi dompet yang sudah ada”—menunjukkan bahwa para insinyurnya bekerja dari sekumpulan kondisi yang sudah diketahui, dan perubahan saldo atau pemindahan aset secara independen dapat menimbulkan ketidakcocokan antara apa yang tersimpan dalam catatan dompet dan apa yang perlu dipulihkan.
Pada saat yang sama, peringatan penipuan perusahaan menyoroti bahaya bertindak berdasarkan panduan yang tidak resmi. Jika pengguna mengikuti instruksi dari para penipu—terutama yang meminta frasa seed atau akses langsung—konsekuensinya bisa berlipat dan memperparah eksploit awal. Penekanan SecondFi untuk tidak pernah meminta kunci privat atau kredensial menjadi hal yang mendasari sikap keamanan selama pemulihan.
Namun, masih ada beberapa ketidakpastian utama bagi komunitas yang lebih luas. SecondFi belum menerbitkan post-mortem komprehensif yang merinci seluruh kerentanan atau bagaimana para penyerang menjalankan eksploit tersebut. Sampai lebih banyak informasi teknis dibagikan, investor dan pengguna kemungkinan akan berfokus pada apakah periode pengujian dan peninjauan terjadwal berakhir tepat waktu, dan apakah pengembalian aset berjalan lancar untuk semua alamat yang terdampak.
Bagi pengguna yang terdampak insiden Selasa, titik perhatian berikutnya adalah apakah SecondFi mulai mengembalikan aset sesuai jadwal yang diharapkan dan apakah perusahaan terus memberikan pembaruan yang jelas serta telah diverifikasi, sambil menghalangi setiap upaya pemulihan di luar platform. Untuk ekosistem yang lebih luas, insiden ini juga menjadi pengingat betapa pembuatan kunci (key generation) dompet web dan logika berbasis alamat (address-level logic) dapat menjadi komponen berisiko tinggi—dan mengapa verifikasi yang disiplin selama pemulihan bisa sama pentingnya dengan patch awal.
Artikel ini awalnya diterbitkan sebagai SecondFi Plans 2-Week Recovery After Cardano Wallet Exploit di Crypto Breaking News—sumber tepercaya Anda untuk berita kripto, berita Bitcoin, dan pembaruan blockchain.
