Zranitelnost v proprietárním softwaru pro generování peněženek SecondFi umožnila třem vnějším útočníkům odčerpat přibližně 16 milionů ADA (asi 2,4 milionu dolarů) z 374 uživatelských adres mezi 21. Tým SecondFi v reakci na útok provedl „čtvrtou vlnu“ transakcí, při níž předběhl útočníky a přesunul 129 milionů ADA do...
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Mezi 21. a 23. červnem 2026 umožnila kritická zranitelnost v peněžence SecondFi – dříve známé jako Yoroi, kterou vyvíjí EMURGO – třem vnějším útočníkům odčerpat přibližně 16 milionů ADA (v té době v hodnotě asi 2,4 milionu dolarů) ze 374 uživatelských adres ve třech po sobě jdoucích vlnách útoků . Z postižených peněženek byly odcizeny i tokeny a NFT .
Exploit byl odhalen poté, co uživatelé nahlásili neoprávněné převody z peněženek vytvořených prostřednictvím webového rozhraní SecondFi. Platforma byla 23. června přepnuta do bezpečnostního režimu údržby, zatímco vyšetřovatelé začali analyzovat incident .
Zranitelnost byla vystopována k proprietárnímu softwaru pro generování peněženek/klíčů SecondFi – konkrétně k logice generování adres Cardana na úrovni soukromých klíčů . SecondFi popsal problém jako chybu na „úrovni adresy“ ve svém kódu pro vytváření peněženek, která vystavila soukromé klíče uživatelů .
Podle vyšetřování SecondFi útok pramenil z deterministické chyby v odvozování nonce v softwarovém podepisovači. To umožnilo útočníkům matematicky rekonstruovat soukromé klíče z veřejně dostupných blockchainových dat poté, co postižené adresy podepsaly transakce .
Je důležité zdůraznit, že ke kompromitaci došlo v aplikační vrstvě SecondFi, nikoli v protokolu Cardano, otevřené infrastruktuře peněženek nebo základní kryptografii . SecondFi potvrdil, že zranitelnost byla omezena na jeho vlastní software a žádná základní součást Cardana nebyla ovlivněna .
Na začátku incidentu odhadovala bezpečnostní firma SlowMist celkové ztráty na více než 20 milionů dolarů a zprávy varovaly, že až 129 milionů ADA v ohrožených peněženkách je v ohrožení .
Reakce SecondFi byla agresivní: Tým identifikoval hlavní příčinu, nasadil opravy pro nepostižené peněženky a – co je nejdůležitější – v „čtvrté vlně“ transakcí předběhl útočníky a přesunul 129 milionů ADA z dosud zranitelných peněženek k nezávislému třetímu správci, čímž tyto prostředky zachránil dříve, než mohly být odcizeny . Tato částka nebyla „odčerpána“ – byla zachráněna .
Reakce EMURGO: EMURGO, jeden ze tří zakládajících subjektů Cardana a vývojář SecondFi, financoval úložiště pro navrácení aktiv (Asset Recovery Wallet) speciálně pro vrácení aktiv uživatelům, jejichž peněženky byly kompromitovány . Zprávy však naznačují, že EMURGO se nezavázalo plně odškodnit všechny postižené uživatele nad rámec vrácení zachráněných/získatelných prostředků . Oficiální FAQ uvádí, že aktiva odčerpaná útočníky jsou „chráněna a přístupná“ a že EMURGO jedná s IntersectMBO o mechanismu úschovy .
Ve svých prohlášeních z 23.–25. června 2026 Charles Hoskinson opakovaně zdůraznil, že samotný blockchain Cardana nebyl napaden . Jeho argumentace se opírala o tři body:
Bezpečnostní experti na blockchain a řada zpráv toto rozlišení nezávisle potvrdili: síť Cardano fungovala po celou dobu normálně .
SecondFi vydal naléhavé varování, že postižení uživatelé by NEMĚLI obnovovat své seed fráze do jiné peněženky Cardano . Kompromitace je na úrovni soukromého klíče – obnovení stejné fráze do jiné peněženky problém neřeší; útočníci stále mohou k těmto adresám přistupovat .
Místo toho byli všichni uživatelé vyzváni, aby vytvořili zcela nové peněženky s novými seed frázemi a okamžitě přesunuli prostředky .
SecondFi vytvořil kompletní snímek zůstatků postižených uživatelských prostředků a během reakce na incident průběžně pořizoval několik kol snímků . 26. června tým dokončil konečný snímek zůstatků, který poslouží jako základ pro zpracování refundací .
Podrobnosti o kompenzacích:
SecondFi varoval, že podvodníci se vydávají za SecondFi a šíří falešné nástroje pro obnovu . Uživatelé byli instruováni, aby používali pouze oficiální kanály a pamatovali si, že žádný legitimní nástroj pro obnovu nevyžaduje sdílení seed frází .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Zranitelnost v proprietárním softwaru pro generování peněženek SecondFi umožnila třem vnějším útočníkům odčerpat přibližně 16 milionů ADA (asi 2,4 milionu dolarů) z 374 uživatelských adres mezi 21.
Zranitelnost v proprietárním softwaru pro generování peněženek SecondFi umožnila třem vnějším útočníkům odčerpat přibližně 16 milionů ADA (asi 2,4 milionu dolarů) z 374 uživatelských adres mezi 21. Tým SecondFi v reakci na útok provedl „čtvrtou vlnu“ transakcí, při níž předběhl útočníky a přesunul 129 milionů ADA do nezávislého úložiště – tyto prostředky byly zachráněny.
Zakladatel Cardana Charles Hoskinson opakovaně zdůraznil, že samotný blockchain Cardana nebyl napaden – zranitelnost se týkala pouze aplikační vrstvy SecondFi.