Secondfi Pinpoints Cardano Wallet Exploit To Root Address Flaw

SecondFi,一個建立在Cardano上的自我保管錢包平臺,表示已經找到了導致重大盜竊的漏洞根本原因,並現在與Cardano生態系統的合作伙伴及獨立調查員協調,以控制進一步的風險。

在最新的更新中,該公司表示已啓動緊急控制措施,幫助保護約1.29億ADA,將資金轉移到獨立的第三方保管方。SecondFi補充說,這些ADA將爲受影響的用戶保留,直到驗證完成。早些時候,它估計大約1600萬ADA(約240萬美元)已在374個地址中被盜取。

關鍵要點

  • SecondFi將此次事件歸因於其Cardano網絡錢包生成軟件的漏洞,描述了一個“地址級別”的問題,該問題在用戶簽署交易時會影響他們。

  • 雖然SecondFi表示緊急措施保障了約1.29億ADA,但它警告說在其他地方恢復恢復短語可能無法消除潛在的風險。

  • Cardano創始人Charles Hoskinson表示SecondFi並不是Input Output Global (IOG)的產品,並強調IOG與該錢包之間沒有所有權或控制關係。

  • SecondFi尚未發佈完整的事後分析,但正在與調查人員和生態系統平臺合作,以解決此漏洞並指導補救措施。

緊急控制及受影響資金的規模

SecondFi表示,攻擊者能夠訪問用戶資金後發現了該漏洞。週三,該平臺確認已找到問題的根本原因,並與生態系統利益相關者和區塊鏈調查人員進入響應模式。

作爲其控制努力的一部分,SecondFi報告稱觸發了緊急措施,保障了大約1.29億ADA。該公司表示已將這些資產轉移至獨立的第三方保管人,並將在身份和索賠得到驗證後爲受影響的用戶持有這些資產。

週二,SecondFi估計立即影響爲1600萬ADA(約240萬美元),涉及374個地址。早期“估計受影響”數字與後來的“保障”金額之間的差距表明,補救和控制措施發生得足夠快,以防止在初始提款之外的額外轉移——儘管SecondFi尚未提供完整的總額關係細分。

SecondFi所說的出錯之處:一個密鑰生成缺陷

SecondFi尚未發佈全面的事後分析,但已發佈聲明概述事件發生的經過。根據該平臺的信息,漏洞追溯到其Cardano網絡錢包生成軟件中的地址級別問題——具體來說,影響用戶在交易簽署時的一個缺陷。

安全公司Immunefi的首席執行官Mitchell Amador告訴Cointelegraph,SecondFi的錢包軟件“暴露了其生成的私鑰”。在他看來,區塊鏈本身保持安全;相反,風險組件是負責生成或處理加密密鑰的代碼——這一領域通常比區塊鏈協議受到的審查要少。

這個區分對用戶來說非常重要。與鏈上共識或網絡級錯誤的失敗不同,密鑰生成的弱點可以在鏈外被利用,而僅僅通過事後切換前端並不能阻止。這一私密材料一旦被攻擊者利用,即使底層鏈繼續正常運行,攻擊者也可以重用它來簽署交易。

用戶指導:不要假設恢復短語是“安全的”

SecondFi的補救指導強調,單純搬到另一個錢包可能不夠。該公司表示,“恢復到另一個平臺或錢包並不能減輕風險”,建議用戶不要在新的Cardano錢包中恢復恢復短語。

該建議與一些社區成員的呼籲有所不同。例如,在X上,至少一位知名社區人物鼓勵用戶遷移受影響的錢包,並將資金轉移到新創建的地址。SecondFi的不同立場表明,擔心暴露可能超出原始界面——可能是因爲恢復短語本身或密鑰生成過程在重複使用時仍然不安全。

對於受影響的用戶來說,這是一個關鍵的操作差異。如果恢復短語受到損害,或者錢包軟件重複使用易受攻擊的邏輯生成密鑰,則在其他地方恢復短語可能會重現同樣的弱點。用戶可能需要遵循最保守的指導,直到SecondFi和安全合作伙伴發佈更清晰的解釋,說明到底泄露了什麼,以及暴露的範圍有多廣。

Hoskinson迴應:IOG對SecondFi沒有所有權或控制

Cardano創始人Charles Hoskinson對責任的更廣泛問題進行了評論。在X上的一篇帖子中,Hoskinson表示SecondFi不是Input Output Global的產品,並強調該錢包與IOG之間沒有所有權、控制或商業關係。

Hoskinson還表示,IOG的事件響應團隊自週一以來一直與SecondFi保持聯繫,並且SecondFi請求進行獨立的安全審計。在週二的一段視頻中,他進一步澄清,IOG“不是Emurgo”,無法就此次漏洞代表Emurgo發言。

SecondFi之前與Yoroi錢包的轉型相關。該平臺被描述爲在2026年4月從Yoroi重新品牌。根據Cardano.org的報道,Yoroi最初由Emurgo開發,Emurgo自我定位爲Cardano的盈利部門,並將Yoroi定位爲ADA用戶的開源輕錢包。

綜合來看,Hoskinson的評論突顯出錢包事件後加密報道中的一種常見模糊性:用戶和觀察者通常假設任何在“Cardano”上構建的錢包都繼承了更廣泛生態系統的監督。SecondFi的情況——以及Hoskinson的明確澄清——表明,即使產品在同一網絡中運行,治理邊界仍然很重要。

展望未來,關鍵的不確定因素是SecondFi是否會發布詳細的事後分析,解釋密鑰生成流程中哪些部分失敗,以及哪些補救步驟能徹底消除風險。關注這個故事的用戶應該密切關注獨立審計結果,以及SecondFi或Cardano安全合作伙伴有關如何安全轉移持有資產而不重新引入相同弱點的任何更新。

這篇文章最初發表於Crypto Breaking News,標題爲SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw – 您值得信賴的加密新聞來源,提供比特幣新聞和區塊鏈更新。