اختراق ثغرة في برنامج إنشاء المحافظ الخاص بـ SecondFi بين 21 و23 يونيو 2026، أدى إلى سرقة ما يقرب من 16 مليون ADA (حوالي 2.4 مليون دولار) من 374 عنوانًا لمستخدمين عبر ثلاث موجات هجوم متتالية.
نشر بواسطةتم التحرير باستخدام DeepSeek-V4-Flashتم إنشاء الصور باستخدام GPT Image 1.5
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
بين 21 و23 يونيو 2026، استغل ثلاثة مهاجمين خارجيين ثغرة أمنية حرجة في محفظة SecondFi (المعروفة سابقًا باسم يوروي والتابعة لشركة EMURGO) وتمكنوا من سحب حوالي 16 مليون ADA (بقيمة حوالي 2.4 مليون دولار في ذلك الوقت) من 374 عنوانًا لمستخدمين عبر ثلاث موجات هجوم متتالية . كما تمت سرقة رموز (توكنز) ورموز غير قابلة للاستبدال (NFTs) من المحافظ المتضررة .
تم اكتشاف الاختراق بعد أن أبلغ المستخدمون عن تحويلات غير مصرح بها من محافظ تم إنشاؤها عبر الواجهة الإلكترونية لـ SecondFi. وتم وضع المنصة في وضع الصيانة الآمنة في 23 يونيو بينما بدأ المحققون في تحليل الحادث .
تم تتبع الثغرة إلى برنامج إنشاء المحافظ الإلكترونية الخاص بـ SecondFi، وتحديدًا منطق إنشاء العناوين على مستوى المفاتيح الخاصة . ووصفت SecondFi المشكلة بأنها خلل "على مستوى العنوان" في كود إنشاء المحفظة مما أدى إلى كشف المفاتيح الخاصة للمستخدمين .
ووفقًا لتحقيقات SecondFi، فإن الهجوم نشأ عن خلل في اشتقاق القيمة العشوائية الحتمية (nonce) في برنامج التوقيع الخاص بها. وقد سمح هذا الخلل للمهاجمين بإعادة بناء المفاتيح الخاصة رياضيًا من بيانات blockchain المتاحة للجمهور بعد أن قامت العناوين المتضررة بتوقيع المعاملات .
الأهم أن الاختراق وقع ضمن طبقة التطبيق الخاصة بـ SecondFi، وليس في بروتوكول كاردانو ذاته، ولا في البنية التحتية مفتوحة المصدر للمحافظ ولا في التشفير الأساسي . وأكدت SecondFi أن الثغرة كانت محصورة في برمجياتها الخاصة فقط، وأن أي مكون من مكونات كاردانو الأساسية لم يتأثر .
في بداية الحادث، قدرت شركة أمن blockchain SlowMist أن إجمالي الخسائر قد يتجاوز 20 مليون دولار، كما حذرت التقارير من أن ما يصل إلى 129 مليون ADA الموجودة في محافظ ضعيفة كان معرضًا للخطر .
كان رد فعل SecondFi الطارئ سريعًا: حدد الفريق السبب الجذري، وطبق التصحيحات على المحافظ غير المتضررة، والأهم من ذلك، وفي "موجة رابعة" من المعاملات، سبق الفريق المهاجمين ونقل 129 مليون ADA من المحافظ التي لا تزال ضعيفة إلى وصي مستقل تابع لجهة خارجية، مما أدى إلى تأمين تلك الأموال قبل سرقتها . هذا المبلغ لم يُسرق بل تم إنقاذه .
استجابة EMURGO: قامت EMURGO (إحدى الكيانات المؤسسة الثلاثة لكاردانو والمطورة لـ SecondFi) بتمويل محفظة استرداد الأصول خصيصًا لإعادة الأصول إلى المستخدمين الذين تعرضت محافظهم للاختراق . ومع ذلك، تشير التقارير إلى أن EMURGO لم تلتزم بتعويض جميع المستخدمين المتضررين بشكل كامل بما يتجاوز إعادة الأموال التي تم إنقاذها أو التي يمكن استردادها . وجاء في الأسئلة الشائعة الرسمية أن الأصول التي سحبها المهاجمون "محمية ويمكن الوصول إليها" وأن EMURGO تجري مناقشات مع IntersectMBO بشأن آلية الحفظ .
في تصريحات متعددة بين 23 و25 يونيو 2026، أكد تشارلز هوسكينسون أن بلوكتشين كاردانو نفسه لم يتم اختراقه . واستند في ذلك إلى ثلاث نقاط:
أكد خبراء أمن بلوكتشين وتقارير متعددة بشكل مستقل هذا التمييز: استمرت شبكة كاردانو في العمل بشكل طبيعي طوال فترة الاختراق .
أصدرت SecondFi تحذيرًا عاجلاً بأنه لا ينبغي للمستخدمين المتضررين استعادة عبارات الاسترداد الخاصة بهم في محفظة أخرى . الاختراق يحدث على مستوى المفتاح الخاص، وبالتالي فإن استعادة نفس العبارة في محفظة مختلفة لا يحل المشكلة، ولا يزال بإمكان المهاجمين الوصول إلى تلك العناوين .
بدلاً من ذلك، نُصح جميع المستخدمين بـ إنشاء محافظ جديدة تمامًا بعبارات استرداد جديدة ونقل الأموال فورًا .
أنشأت SecondFi لقطة رصيد كاملة لأموال المستخدمين المتضررين واستمرت في تسجيل جولات متعددة من اللقطات خلال فترة الاستجابة للحادث . وفي 26 يونيو، أكمل الفريق لقطة الرصيد النهائية لتكون أساسًا لمعالجة المبالغ المستردة .
تفاصيل التعويضات:
حذرت SecondFi من أن جهات احتيالية تنتحل صفة SecondFi لتوزيع أدوات استرداد/اختراق مزيفة . تم توجيه المستخدمين لاستخدام القنوات الرسمية فقط وتذكيرهم بأن أي أداة استرداد شرعية لا تتطلب أبدًا مشاركة عبارات الاسترداد .
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
اختراق ثغرة في برنامج إنشاء المحافظ الخاص بـ SecondFi بين 21 و23 يونيو 2026، أدى إلى سرقة ما يقرب من 16 مليون ADA (حوالي 2.4 مليون دولار) من 374 عنوانًا لمستخدمين عبر ثلاث موجات هجوم متتالية.