Kelemahan dalam perisian penjanaan dompet proprietari SecondFi membenarkan tiga penyerang luar mengeluarkan kira kira 16 juta ADA (AS$2.4 juta) daripada 374 alamat pengguna antara 21 dan 23 Jun 2026. Pasukan SecondFi bertindak pantas dengan 'mendahului' penyerang dalam gelombang keempat, menyelamatkan 129 juta ADA d...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Antara 21 dan 23 Jun 2026, satu kelemahan kritikal dalam SecondFi — dompet Cardano yang dahulunya dikenali sebagai Yoroi, dibangunkan oleh EMURGO — telah membenarkan tiga penyerang luar mengeluarkan kira-kira 16 juta ADA (bernilai kira-kira AS$2.4 juta pada masa itu) daripada 374 alamat pengguna dalam tiga gelombang serangan berturut-turut . Token dan NFT turut diambil dari dompet yang terjejas
.
Eksploitasi ini ditemui selepas pengguna melaporkan pemindahan tanpa kebenaran dari dompet yang dibuat melalui antara muka web SecondFi. Platform tersebut diletakkan dalam mod penyelenggaraan selamat pada 23 Jun sementara penyiasat mula menganalisis insiden tersebut .
Kelemahan ini dikesan pada perisian penjanaan dompet/kunci proprietari SecondFi — khususnya logik penjanaan alamat Cardano pada tahap kunci peribadi . SecondFi menyifatkan isu ini sebagai kelemahan "tahap alamat" dalam kod penciptaan dompetnya yang mendedahkan kunci peribadi pengguna
.
Menurut siasatan SecondFi, serangan ini berpunca daripada kelemahan terbitan nonce deterministik dalam penandatangan perisiannya. Ini membenarkan penyerang membina semula kunci peribadi secara matematik daripada data rantaian blok yang tersedia secara awam selepas alamat yang terjejas menandatangani transaksi .
Yang penting, kompromi ini berlaku dalam lapisan aplikasi SecondFi, bukan dalam protokol Cardano, infrastruktur dompet sumber terbuka, atau kriptografi teras . SecondFi mengesahkan bahawa kelemahan itu terhad kepada perisiannya sendiri, dan tiada komponen asas Cardano terjejas
.
Pada awal insiden, firma keselamatan rantaian blok SlowMist menganggarkan jumlah kerugian boleh melebihi AS$20 juta, dan laporan memberi amaran bahawa sehingga 129 juta ADA yang berada dalam dompet terdedah berisiko .
Tindak balas kecemasan SecondFi adalah agresif: Pasukan mengenal pasti punca, menggunakan tampalan pada dompet yang tidak terjejas, dan — yang paling kritikal — dalam "gelombang keempat" transaksi, mereka mendahului penyerang dan memindahkan 129 juta ADA dari dompet yang masih terdedah kepada pemegang amanah pihak ketiga yang bebas, menjamin dana tersebut sebelum ia boleh dicuri . Jumlah itu tidak "dikeringkan" — ia diselamatkan
.
Tindak balas EMURGO: EMURGO, salah satu daripada tiga entiti pengasas Cardano dan pembangun SecondFi, membiayai Dompet Pemulihan Aset khusus untuk memulangkan aset kepada pengguna yang dompetnya terjejas . Walau bagaimanapun, laporan menunjukkan EMURGO tidak komited untuk memberi pampasan penuh kepada semua pengguna terjejas selain daripada memulangkan dana yang diselamatkan/boleh pulih
. Soalan Lazim rasmi menyatakan bahawa aset yang dikeringkan oleh penyerang adalah "dilindungi dan boleh diakses" dan EMURGO sedang berbincang dengan IntersectMBO mengenai mekanisme penjagaan
.
Dalam beberapa kenyataan pada 23–25 Jun 2026, Charles Hoskinson menekankan bahawa rantaian blok Cardano itu sendiri tidak digodam . Pemikirannya berpusat pada tiga perkara:
Pakar keselamatan rantaian blok dan pelbagai laporan secara bebas mengesahkan perbezaan ini: rangkaian Cardano terus beroperasi seperti biasa sepanjang masa .
SecondFi mengeluarkan amaran segera bahawa pengguna terjejas TIDAK boleh memulihkan frasa pemulihan mereka ke dompet Cardano lain . Kompromi adalah pada tahap kunci peribadi — memulihkan frasa yang sama ke dompet yang berbeza tidak membetulkan pendedahan; penyerang masih boleh mengakses alamat tersebut
.
Sebaliknya, semua pengguna dinasihatkan untuk buat dompet baharu sepenuhnya dengan frasa pemulihan baharu dan pindahkan dana dengan segera .
SecondFi mencipta syot kilat baki lengkap dana pengguna terjejas dan terus merekodkan pelbagai pusingan syot kilat semasa respons insiden . Pada 26 Jun, pasukan menyelesaikan syot kilat baki akhir untuk dijadikan asas pemprosesan bayaran balik
.
Butiran pampasan:
SecondFi memberi amaran bahawa aktor penipuan menyamar sebagai SecondFi untuk mengedarkan alat pemulihan/scam palsu . Pengguna diarahkan untuk menggunakan hanya saluran rasmi dan ingat bahawa tiada alat pemulihan yang sah memerlukan perkongsian frasa benih
.
Pasukan menegaskan semula bahawa tiada alat pemulihan yang sah memerlukan pengguna untuk berkongsi frasa benih mereka .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kelemahan dalam perisian penjanaan dompet proprietari SecondFi membenarkan tiga penyerang luar mengeluarkan kira kira 16 juta ADA (AS$2.4 juta) daripada 374 alamat pengguna antara 21 dan 23 Jun 2026.
Kelemahan dalam perisian penjanaan dompet proprietari SecondFi membenarkan tiga penyerang luar mengeluarkan kira kira 16 juta ADA (AS$2.4 juta) daripada 374 alamat pengguna antara 21 dan 23 Jun 2026. Pasukan SecondFi bertindak pantas dengan 'mendahului' penyerang dalam gelombang keempat, menyelamatkan 129 juta ADA dengan memindahkannya kepada pemegang amanah pihak ketiga yang bebas.
Charles Hoskinson menegaskan bahawa protokol Cardano itu sendiri tidak terjejas; kelemahan hanya berlaku pada lapisan aplikasi SecondFi.