Secondfi Pinpoints Cardano Wallet Exploit To Root Address Flaw

SecondFi、Cardanoに構築されたセルフカストディウォレットプラットフォームは、大規模な盗難を引き起こしたエクスプロイトの根本原因を特定したと述べており、さらなるリスクを抑えるためにCardanoエコシステムのパートナーや独立した調査員と調整しています。

最新のアップデートで、同社は約1億2900万ADAを保護するために発動した緊急コントロールを活用し、資金を独立した第三者のカストディアンに移動させました。SecondFiは、確認が完了するまで影響を受けたユーザーのためにADAを保持すると付け加えました。以前、約1600万ADA(約240万ドル)が374のアドレスから流出したと見積もっていました。

要点

  • SecondFiは、このインシデントをCardanoのWebウォレット生成ソフトウェアの脆弱性に起因するとし、「アドレスレベル」での問題であると説明している。同問題は、トランザクションに署名する際にユーザーへ影響する。

  • SecondFiは緊急措置により約1億2900万ADAを確保できたとしているが、回復フレーズを他の場所に復元しても、根本的なエクスポージャー(露出)リスクが取り除かれない可能性があると警告している。

  • Cardanoの創設者チャールズ・ホスキンソンは、SecondFiはInput Output Global(IOG)の製品ではないと述べ、IOGとウォレットの間に所有や管理の関係はないと強調した。

  • SecondFiはまだ完全なポストモーテム(事後検証報告)を公開していないが、調査者やエコシステムのプラットフォームと協力して、エクスプロイトへの対応と、修復(リメディエーション)を導くための作業を進めている。

緊急の封じ込めと、影響を受けた資金規模

SecondFiは、侵害は攻撃者がユーザーの資金へアクセスできた後に発見されたと述べた。水曜日、同プラットフォームは問題の根本原因を特定したことを確認し、エコシステムの関係者やブロックチェーンの調査者と連携しつつ対応モードに移行した。

封じ込めの取り組みの一環としてSecondFiは、約1億2900万ADAを確保する緊急措置を発動したと報告した。同社によると、これらの資産は独立した第三者のカストディ(保管)業者に移管され、インシデントによる影響を受けたユーザーのために保有する。本人確認や請求の手続きは検証される。

火曜日、SecondFiは直近の影響を、374のアドレスにまたがり16百万ADA(約240万ドル)と見積もっていた。先の「影響を受けたと推定された」数字と、その後の「確保された」金額との差は、修復および封じ込めの行動が、最初の流出の後に追加の移動を防げるだけの十分な速さで行われたことを示唆している。ただしSecondFiは、合計がどのように関連しているかの完全な内訳は提示していない。

SecondFiが言う「何がうまくいかなかったか」:キー生成の欠陥

SecondFiは包括的なポストモーテムをまだ出していないが、インシデントがどのように起きたかを説明する声明を出している。プラットフォームによれば、脆弱性は同社のCardano Webウォレット生成ソフトウェア内の「アドレスレベル」の問題にさかのぼれる。具体的には、トランザクション署名時にユーザーへ影響する欠陥だという。

セキュリティ企業ImmunefiのCEOミッチェル・アマドール氏はCointelegraphに対し、SecondFiのウォレットソフトウェアが「生成した秘密鍵を露出させた」と語った。同氏の見解では、ブロックチェーン自体は安全に保たれた。一方で危険だったのは、暗号鍵の生成または取り扱いを担うコードであり、ブロックチェーンのプロトコルよりも精査されにくい領域だと同氏は述べている。

この区別はユーザーにとって重要です。オンチェーンのコンセンサス失敗やネットワークレベルのバグのようなケースと異なり、キー生成の弱点は、たとえ後からフロントエンドを切り替えたとしても単純には防げない形でオフチェーンから悪用され得ます。秘密情報が侵害されたら、基盤となるチェーンが正しく動き続けていても、攻撃者はそれを再利用してトランザクションに署名できます。

ユーザーへの指針:回復フレーズが「安全」であると決めつけないでください

SecondFiの修復に関するガイダンスは、単に別のウォレットへ移すだけでは十分ではないと強調していた。同社は「別のプラットフォームまたはウォレットへの移行によってリスクは軽減されない」と述べ、新しいCardanoウォレットへ回復フレーズを復元しないようユーザーに助言した。

提案は、一部のコミュニティメンバーが求めていた内容とは異なっていた。例えばX上では、少なくとも1人の著名なコミュニティ人物が、影響を受けたウォレットを移行し、新たに作成したアドレスへ資金を移すようユーザーに促していた。SecondFiの異なる立場は、露出が元のインターフェースを越えて存続する可能性への懸念を示唆している。おそらく、回復フレーズそのもの、またはキー生成プロセスが、再利用された場合に依然として安全でないためだ。

影響を受けたユーザーにとって、これは重大な運用上の違いである。回復フレーズが侵害されている、またはウォレットソフトウェアが脆弱なロジックで繰り返し鍵を生成している場合、別の場所に回復フレーズを復元すると、同じ弱点が再現される可能性がある。ユーザーは、SecondFiおよびセキュリティパートナーが「何が具体的に漏えいしたのか」「露出がどこまで及ぶのか」をより明確に説明するまで、最も保守的な指針に従う必要が出てくるだろう。

ホスキンソンの反応:IOGにはSecondFiに対する所有や管理はない

Cardanoの創設者チャールズ・ホスキンソンは、責任をめぐるより広い論点について意見を述べた。Xへの投稿でホスキンソンは、SecondFiはInput Output Globalの製品ではないとし、ウォレットとIOGの間に所有・管理・ビジネス上の関係はないと強調した。

ホスキンソンはまた、IOGのインシデント対応チームが月曜日からSecondFiと連絡を取っており、SecondFiが独立したセキュリティ監査を依頼したとも述べた。火曜日の動画で、IOGは「Emurgoではない」ため、エクスプロイトについてEmurgoの代理として語ることはできない、とさらに明確化した。

SecondFiは以前、Yoroiウォレットからの移行と関連づけられてきた。同プラットフォームは、2026年4月にYoroiからリブランディングしたと説明されている。Cardano.orgによる報道によれば、Yoroiは当初Emurgoによって開発されており、EmurgoはCardanoの営利部門であると位置づけ、YoroiをADAユーザー向けのオープンソースのライトウォレットとして提示していた。

これらを合わせて見ると、ホスキンソンのコメントは、ウォレットのインシデント後に暗号報道でよく見られる曖昧さを裏づけている。つまり、ユーザーや傍観者は、あるウォレットが「Cardano上で作られていれば」ブローダーなエコシステムからの監督が継承されるとしばしば考えてしまうという点だ。SecondFiの状況、そしてホスキンソンによる明確な補足は、同じネットワーク上で製品が動作していても、ガバナンス上の境界が重要であり続けることを示している。

今後の最大の不明点は、SecondFiが、キー生成パイプラインのどの部分が失敗したのか、そしてリスクを完全に取り除く修復手順は何かを説明する詳細なポストモーテムを公開するかどうかだ。ユーザーは、このストーリーを見守るにあたり、独立監査の調査結果や、SecondFi、あるいはCardanoのセキュリティパートナーからの更新情報(同じ弱点を再導入せずに保有資産を安全に移す方法について)に細心の注意を払うべきだ。

この記事は当初、Crypto Breaking News(暗号ニュース速報)にて「SecondFiがCardanoウォレットのエクスプロイトをルートアドレスの欠陥に特定」として掲載されたものです。暗号ニュース、ビットコインニュース、ブロックチェーンの最新情報における信頼できる情報源としてご利用ください。