В период с 21 по 23 июня 2026 года критическая уязвимость в кошельке SecondFi (ранее известном как Yoroi, разработанном EMURGO) позволила трем внешним злоумышленникам вывести приблизительно 16 миллионов ADA (около $2.4 млн на тот момент) из 374 адресов пользователей. Атака прошла в три последовательные волны . Из затронутых кошельков также были похищены токены и NFT
.
Эксплойт был обнаружен после того, как пользователи сообщили о несанкционированных переводах из кошельков, созданных через веб-интерфейс SecondFi. Платформа была переведена в режим безопасного обслуживания 23 июня, пока следователи приступили к анализу инцидента .
Уязвимость была обнаружена в проприетарном программном обеспечении генерации кошельков/ключей SecondFi — а именно в логике генерации адресов Cardano на уровне приватных ключей . SecondFi охарактеризовал проблему как "дефект на уровне адреса" в коде создания кошелька, который раскрывал приватные ключи пользователей
.
Согласно расследованию SecondFi, атака стала возможной из-за детерминированной ошибки вывода nonce в программном подписанте. Это позволило злоумышленникам математически восстановить приватные ключи из общедоступных данных блокчейна после того, как затронутые адреса подписывали транзакции .
Ключевой момент: компрометация произошла в прикладном слое SecondFi, а не в протоколе Cardano, открытой инфраструктуре кошельков или базовой криптографии . SecondFi подтвердил, что уязвимость была ограничена его собственным программным обеспечением, и ни один базовый компонент Cardano не пострадал
.
В начале инцидента компания по блокчейн-безопасности SlowMist оценила общие потери в сумму, превышающую $20 млн, а в отчетах предупреждалось, что до 129 миллионов ADA, находившихся в уязвимых кошельках, находятся под угрозой .
Реагирование SecondFi было агрессивным: команда определила первопричину, развернула патчи для незатронутых кошельков и, что наиболее критично, в ходе "четвертой волны" транзакций опередила атакующих и переместила 129 миллионов ADA из все еще уязвимых кошельков к независимому стороннему кастодиану, обезопасив эти средства до того, как они могли быть украдены . Эта сумма не была "выведена" — она была спасена
.
Реакция EMURGO: EMURGO, одна из трех организаций-основателей Cardano и разработчик SecondFi, профинансировала создание Кошелька для возврата активов (Asset Recovery Wallet) специально для возврата средств пользователям, чьи кошельки были скомпрометированы . Однако, по имеющимся данным, EMURGO не взяла на себя обязательство полностью компенсировать всем пострадавшим пользователям ущерб, помимо возврата спасенных/восстановимых средств
. В официальном FAQ говорится, что активы, выведенные злоумышленниками, "защищены и доступны", и что EMURGO ведет переговоры с IntersectMBO о механизме кастодиального хранения
.
В нескольких заявлениях 23–25 июня 2026 года Чарльз Хоскинсон подчеркивал, что сам блокчейн Cardano не был взломан . Его аргументация сводилась к трем пунктам:
Эксперты по блокчейн-безопасности и многочисленные отчеты независимо подтвердили это различие: сеть Cardano продолжала нормально функционировать на протяжении всего инцидента .
SecondFi выпустил срочное предупреждение о том, что пострадавшие пользователи НЕ ДОЛЖНЫ восстанавливать свои сид-фразы в другом кошельке Cardano . Компрометация происходит на уровне приватных ключей — восстановление той же фразы в другом кошельке не устраняет уязвимость; злоумышленники все еще могут получить доступ к этим адресам
.
Вместо этого всем пользователям было рекомендовано создать совершенно новые кошельки с новыми сид-фразами и немедленно перевести туда средства .
SecondFi создал полный снимок баланса затронутых средств пользователей и продолжал записывать несколько раундов снимков в ходе реагирования на инцидент . 26 июня команда завершила финальный снимок баланса, который послужит основой для обработки возвратов
.
Детали компенсации:
SecondFi предупредил, что мошенники выдают себя за SecondFi, распространяя поддельные инструменты для восстановления/скам-инструменты . Пользователям было поручено использовать только официальные каналы и помнить, что ни один легитимный инструмент восстановления никогда не требует передачи сид-фраз
.
Команда еще раз подчеркнула, что ни один легитимный инструмент восстановления не требует от пользователей раскрытия их сид-фраз .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Уязвимость в проприетарном ПО генерации кошельков SecondFi позволила трем внешним злоумышленникам похитить около 16 миллионов ADA (примерно $2.4 млн) из 374 адресов пользователей в период с 21 по 23 июня 2026 года.
Уязвимость в проприетарном ПО генерации кошельков SecondFi позволила трем внешним злоумышленникам похитить около 16 миллионов ADA (примерно $2.4 млн) из 374 адресов пользователей в период с 21 по 23 июня 2026 года. Команда SecondFi провела экстренную операцию, опередив атакующих и переместив 129 миллионов ADA на счет независимого кастодиана, предотвратив их кражу.
Основатель Cardano Чарльз Хоскинсон подчеркнул, что взлом затронул только прикладной слой SecondFi, а протокол Cardano, его криптография и инфраструктура остались нетронутыми.