Secondfi Pinpoints Cardano Wallet Exploit To Root Address Flaw

SecondFi, một nền tảng ví tự giữ dựa trên Cardano, nói rằng họ đã xác định được nguyên nhân gốc rễ của một cuộc tấn công dẫn đến vụ trộm lớn và hiện đang phối hợp với các đối tác trong hệ sinh thái Cardano cùng các điều tra viên độc lập để hạn chế rủi ro tiếp theo.

Trong bản cập nhật mới nhất, công ty cho biết đã kích hoạt các biện pháp khẩn cấp giúp bảo vệ khoảng 129 triệu ADA, chuyển các quỹ này đến một bên thứ ba độc lập. SecondFi cho biết thêm rằng ADA sẽ được giữ cho các người dùng bị ảnh hưởng trong khi xác minh đang được hoàn tất. Trước đó, họ ước tính rằng khoảng 16 triệu ADA (khoảng 2,4 triệu đô la) đã bị rút từ 374 địa chỉ.

Điểm mấu chốt

  • SecondFi cho rằng sự cố này xuất phát từ một lỗ hổng trong phần mềm tạo ví web Cardano của họ, mô tả một vấn đề “ở cấp địa chỉ” ảnh hưởng đến người dùng khi ký giao dịch.

  • Trong khi SecondFi cho biết các bước khẩn cấp đã bảo vệ khoảng 129 triệu ADA, họ cảnh báo rằng việc khôi phục cụm từ hồi phục ở nơi khác có thể không loại bỏ được nguy cơ tiềm ẩn.

  • Người sáng lập Cardano, Charles Hoskinson, cho biết SecondFi không phải là sản phẩm của Input Output Global (IOG) và nhấn mạnh rằng không có mối quan hệ sở hữu hay kiểm soát giữa IOG và ví.

  • SecondFi chưa công bố một báo cáo toàn diện về sự cố, nhưng họ đang làm việc với các nhà điều tra và các nền tảng trong hệ sinh thái để giải quyết lỗ hổng và hướng dẫn khắc phục.

Kiểm soát khẩn cấp và quy mô quỹ bị ảnh hưởng

SecondFi cho biết lỗ hổng được phát hiện sau khi những kẻ tấn công có thể truy cập vào quỹ của người dùng. Vào thứ Tư, nền tảng này xác nhận đã xác định được nguyên nhân gốc rễ của vấn đề và đã chuyển sang chế độ phản ứng với các bên liên quan trong hệ sinh thái và các nhà điều tra blockchain.

Như một phần trong nỗ lực kiểm soát, SecondFi cho biết đã kích hoạt các biện pháp khẩn cấp bảo vệ khoảng 129 triệu ADA. Công ty cho biết đã chuyển các tài sản này đến một bên thứ ba độc lập và sẽ giữ chúng cho người dùng bị ảnh hưởng bởi lỗ hổng trong khi danh tính và yêu cầu được xác minh.

Vào thứ Ba, SecondFi ước tính tác động ngay lập tức là 16 triệu ADA (khoảng 2,4 triệu USD) trên 374 địa chỉ. Sự chênh lệch giữa con số “ước tính bị ảnh hưởng” trước đó và số tiền “bảo vệ” sau đó cho thấy rằng các hành động khắc phục và kiểm soát đã diễn ra đủ nhanh để ngăn chặn thêm sự di chuyển ngoài những drain ban đầu—mặc dù SecondFi chưa cung cấp một phân tích đầy đủ về cách các tổng số liên quan.

Những gì SecondFi nói đã sai: một lỗ hổng trong quy trình tạo khóa

SecondFi chưa phát hành một báo cáo toàn diện, nhưng họ đã phát đi thông cáo nêu rõ cách sự cố xảy ra. Theo nền tảng này, lỗ hổng bắt nguồn từ một vấn đề ở cấp địa chỉ trong phần mềm tạo ví web Cardano của họ—cụ thể là một lỗi ảnh hưởng đến người dùng trong quá trình ký giao dịch.

Giám đốc điều hành công ty bảo mật Immunefi, Mitchell Amador, đã nói với Cointelegraph rằng phần mềm ví của SecondFi “đã làm lộ khóa riêng mà nó tạo ra.” Theo ông, chính blockchain vẫn an toàn; thay vào đó, thành phần rủi ro là mã chịu trách nhiệm tạo hoặc xử lý các khóa mã hóa—một lĩnh vực mà ông cho rằng thường bị xem nhẹ hơn so với giao thức blockchain.

Sự phân biệt này quan trọng đối với người dùng. Khác với các lỗi trong sự đồng thuận chuỗi hoặc lỗi cấp độ mạng, các lỗ hổng trong quy trình tạo khóa có thể bị khai thác ngoài chuỗi theo những cách không thể ngăn chặn chỉ bằng cách chuyển đổi giao diện sau khi sự cố xảy ra. Khi tài liệu riêng tư bị xâm phạm, kẻ tấn công có thể sử dụng lại nó để ký giao dịch ngay cả khi chuỗi cơ sở vẫn tiếp tục hoạt động đúng.

Hướng dẫn cho người dùng: đừng nghĩ rằng một cụm từ hồi phục là “an toàn”

Hướng dẫn khắc phục của SecondFi nhấn mạnh rằng chỉ đơn giản chuyển sang một ví khác có thể không đủ. Công ty cho biết “khôi phục sang một nền tảng hoặc ví khác không giảm thiểu được rủi ro,” khuyên người dùng không nên khôi phục cụm từ hồi phục vào các ví Cardano mới.

Khuyến nghị đã khác với những gì một số thành viên cộng đồng kêu gọi. Trên X, ví dụ, ít nhất một nhân vật nổi bật trong cộng đồng đã khuyến khích người dùng di chuyển các ví bị ảnh hưởng và chuyển quỹ đến các địa chỉ mới được tạo. Quan điểm khác biệt của SecondFi cho thấy mối lo ngại rằng nguy cơ có thể tiếp tục tồn tại ngoài giao diện ban đầu—có thể vì cụm từ hồi phục hoặc quy trình tạo khóa vẫn không an toàn khi được sử dụng lại.

Đối với những người dùng bị ảnh hưởng, đây là một sự khác biệt quan trọng trong hoạt động. Nếu cụm từ hồi phục bị xâm phạm hoặc nếu phần mềm ví liên tục tạo ra các khóa sử dụng logic dễ bị tổn thương, việc khôi phục cụm từ ở nơi khác có thể tái tạo lại cùng một lỗ hổng. Người dùng có thể sẽ cần theo dõi hướng dẫn bảo thủ nhất cho đến khi SecondFi và các đối tác bảo mật công bố một giải thích rõ ràng hơn về những gì chính xác đã bị rò rỉ và mức độ nguy cơ kéo dài đến đâu.

Hoskinson phản hồi: IOG không có quyền sở hữu hay kiểm soát đối với SecondFi

Người sáng lập Cardano, Charles Hoskinson, đã đưa ra quan điểm về câu hỏi trách nhiệm rộng hơn. Trong một bài đăng trên X, Hoskinson cho biết SecondFi không phải là sản phẩm của Input Output Global và nhấn mạnh rằng không có mối quan hệ sở hữu, kiểm soát hoặc kinh doanh giữa ví và IOG.

Hoskinson cũng cho biết đội phản ứng sự cố của IOG đã liên hệ với SecondFi từ thứ Hai, và SecondFi đã yêu cầu một cuộc kiểm tra bảo mật độc lập. Trong một video vào thứ Ba, ông đã làm rõ thêm rằng IOG “không phải là Emurgo” và không thể phát ngôn thay mặt Emurgo về lỗ hổng.

SecondFi trước đây đã được liên kết với một chuyển đổi từ ví Yoroi. Nền tảng này được mô tả là đã đổi thương hiệu từ Yoroi vào tháng 4 năm 2026. Yoroi, theo tin tức từ Cardano.org, ban đầu được phát triển bởi Emurgo, công ty tự định nghĩa mình là nhánh vì lợi nhuận của Cardano và định vị Yoroi như một ví nhẹ mã nguồn mở cho người dùng ADA.

Tổng hợp lại, những bình luận của Hoskinson nhấn mạnh một sự mơ hồ phổ biến trong báo cáo crypto sau các sự cố ví: người dùng và người quan sát thường cho rằng bất kỳ ví nào được xây dựng “trên Cardano” đều thừa hưởng sự giám sát từ hệ sinh thái rộng lớn hơn. Tình huống của SecondFi—và sự làm rõ rõ ràng của Hoskinson—cho thấy rằng ranh giới quản trị vẫn quan trọng ngay cả khi các sản phẩm hoạt động trong cùng một mạng.

Nhìn về phía trước, điều chưa biết là liệu SecondFi có công bố một báo cáo chi tiết về sự cố giải thích những phần nào của quy trình tạo khóa đã thất bại và những bước khắc phục nào hoàn toàn loại bỏ được rủi ro. Người dùng theo dõi câu chuyện này nên chú ý đến các phát hiện từ cuộc kiểm toán độc lập và bất kỳ cập nhật nào từ SecondFi hoặc các đối tác bảo mật Cardano về cách di chuyển tài sản một cách an toàn mà không tái tạo lại cùng một lỗ hổng.

Bài viết này ban đầu được xuất bản với tiêu đề SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw trên Crypto Breaking News – nguồn tin cậy của bạn cho tin tức crypto, tin tức Bitcoin và cập nhật blockchain.