
SecondFi, платформа для самоконтролируемого кошелька, построенная на Cardano, сообщает, что выявила основную причину эксплойта, который привел к крупным кражам, и теперь координируется с партнерами экосистемы Cardano и независимыми следователями для снижения дальнейших рисков.
В своем последнем обновлении компания сообщила, что активировала экстренные меры, которые помогли защитить около 129 миллионов ADA, переместив средства к независимому третьему лицу. SecondFi добавила, что ADA будет сохранен для пострадавших пользователей, пока проверка не будет завершена. Ранее она оценивала, что примерно 16 миллионов ADA (около $2.4 миллиона) были выведены с 374 адресов.
Ключевые выводы
SecondFi связывает инцидент с уязвимостью в своем программном обеспечении для генерации Cardano-веб-кошельков, описывая проблему «на уровне адреса», которая затрагивает пользователей при подписании транзакций.
Хотя SecondFi утверждает, что экстренные меры обезопасили примерно 129 миллионов ADA, он предупреждает, что восстановление recovery phrase в других местах может не устранить лежащий в основе риск компрометации.
Основатель Cardano Чарльз Хоскинсон заявил, что SecondFi — не продукт Input Output Global (IOG), и подчеркнул, что между IOG и кошельком нет отношений собственности или контроля.
SecondFi пока не опубликовала полный пост-мортем, но работает с расследователями и платформами экосистемы, чтобы устранить эксплойт и дать рекомендации по ремедиации.
Экстренное сдерживание и масштабы затронутых средств
SecondFi заявила, что нарушение было обнаружено после того, как атакующим удалось получить доступ к средствам пользователей. В среду платформа подтвердила, что нашла первопричину проблемы, и перешла в режим реагирования с участниками экосистемы и блокчейн-расследователями.
В рамках своих усилий по сдерживанию SecondFi сообщила, что задействовала экстренные меры, в результате которых было обеспечено примерно 129 миллионов ADA. Компания заявила, что перевела эти активы независимому стороннему кастодиану и будет удерживать их для пользователей, пострадавших от эксплойта, пока личности и требования не будут проверены.
Во вторник SecondFi оценивала непосредственное влияние в 16 миллионов ADA (около $2,4 млн) на 374 адреса. Разрыв между более ранней цифрой «оценочно затронутых» и более поздней суммой «обеспеченных» говорит о том, что действия по ремедиации и сдерживанию были выполнены достаточно быстро, чтобы предотвратить дополнительное движение средств за пределы первоначальных утечек — хотя SecondFi не предоставила полного разложения того, как соотносятся эти итоги.
Что, по словам SecondFi, пошло не так: ошибка в генерации ключей
SecondFi не выпустила исчерпывающий пост-мортем, но опубликовала заявления, описывающие, как произошел инцидент. По версии платформы, уязвимость восходит к проблеме «на уровне адреса» в ее программном обеспечении для генерации Cardano-веб-кошельков — в частности, к ошибке, которая затрагивает пользователей при подписании транзакций.
Генеральный директор компании Immunefi Митчелл Амадор заявил Cointelegraph, что программное обеспечение кошелька SecondFi «раскрыло приватные ключи, которые генерировало». По его мнению, сама блокчейн-сеть оставалась защищенной; рискованным компонентом был код, отвечающий за генерацию или обработку криптографических ключей — область, которую, как он утверждает, часто анализируют меньше, чем протокол блокчейна.
Эта разница важна для пользователей. В отличие от сбоев консенсуса в сети или багов на уровне сети, слабости генерации ключей могут быть использованы вне сети (off-chain) способами, которые нельзя просто предотвратить, переключив интерфейсы постфактум. Как только конфиденциальные материалы будут скомпрометированы, атакующие могут использовать их повторно для подписи транзакций, даже если лежащая в основе цепочка продолжает работать корректно.
Рекомендации пользователям: не считайте, что recovery phrase «безопасна»
Рекомендации SecondFi по ремедиации подчеркивали, что одного перехода на другой кошелек может быть недостаточно. Компания заявила, что «восстановление на другую платформу или в другой кошелек не снижает риск», и посоветовала пользователям не восстанавливать recovery phrase в новые Cardano-кошельки.
Рекомендация разошлась с тем, к чему призывали некоторые участники сообщества. Например, на X как минимум один заметный представитель сообщества побуждал пользователей мигрировать затронутые кошельки и переводить средства на вновь созданные адреса. Другая позиция SecondFi указывает на опасение, что уязвимость может сохраниться за пределами исходного интерфейса — потенциально потому, что сама recovery phrase или процесс генерации ключей остаются небезопасными при повторном использовании.
Для затронутых пользователей это критически важная операционная разница. Если recovery phrase скомпрометирована или если кошелек многократно генерирует ключи, используя уязвимую логику, восстановление recovery phrase в других местах может воспроизвести ту же слабость. Пользователям, вероятно, придется следовать наиболее консервативным рекомендациям, пока SecondFi и партнеры по безопасности не опубликуют более ясное объяснение того, что именно было утечено и насколько далеко простирается риск.
Хоскинсон отвечает: у IOG нет права собственности или контроля над SecondFi
Основатель Cardano Чарльз Хоскинсон высказался по более широкому вопросу ответственности. В публикации на X Хоскинсон сказал, что SecondFi — не продукт Input Output Global, и подчеркнул, что между кошельком и IOG нет отношений собственности, контроля или коммерческой связи.
Хоскинсон также сказал, что команда IOG по реагированию на инциденты находится на связи с SecondFi с понедельника и что SecondFi запросила независимый аудит безопасности. В видео во вторник он дополнительно уточнил, что IOG «не Emurgo» и не может говорить от лица Emurgo по поводу эксплойта.
Ранее SecondFi связывали с переходом от кошелька Yoroi. Описывается, что платформа провела ребрендинг с Yoroi в апреле 2026 года. Yoroi, согласно материалам Cardano.org, изначально был разработан Emurgo, которая позиционирует себя как прибыльное подразделение Cardano и представляла Yoroi как кошелек с открытым исходным кодом (light wallet) для пользователей ADA.
Вместе комментарии Хоскинсона подчеркивают распространенную неоднозначность в крипто-репортажах после инцидентов с кошельками: пользователи и наблюдатели часто полагают, что любой кошелек, «собранный на Cardano», перенимает надзор со стороны более широкой экосистемы. Ситуация SecondFi — и явное уточнение Хоскинсона — указывает, что границы управления по-прежнему важны, даже когда продукты работают в одной и той же сети.
Впереди ключевой неизвестный фактор — опубликует ли SecondFi подробный пост-мортем с объяснением того, какие части конвейера генерации ключей дали сбой, и какие шаги по ремедиации полностью устраняют риск. Тем, кто следит за этой историей, стоит внимательно отслеживать результаты независимого аудита и любые обновления от SecondFi или партнеров по безопасности Cardano о том, как безопасно перемещать активы, не возвращая ту же уязвимость.
Изначально эта статья была опубликована как «SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw» на сайте Crypto Breaking News — вашем надежном источнике новостей о криптовалюте, новостей о Bitcoin и обновлений по блокчейну.
