ช่องโหว่ในซอฟต์แวร์สร้างว่าลเล็ตของ SecondFi ทำให้แฮกเกอร์ 3 รายขโมย ADA ไปประมาณ 16 ล้านเหรียญ (มูลค่าประมาณ 2.4 ล้านดอลลาร์) จากที่อยู่ 374 แห่ง ระหว่างวันที่ 21 23 มิถุนายน 2026 ช่องโหว่อยู่ที่เลเยอร์แอปพลิเคชันของ SecondFi โดยเฉพาะในการสร้างคีย์ส่วนตัว ไม่ใช่ Cardano โปรโตคอลหรือโครงสร้างพื้นฐานหลักของ Cardano ท...
เผยแพร่โดยแก้ไขด้วย DeepSeek-V4-Flashรูปภาพสร้างด้วย GPT Image 1.5
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
ระหว่างวันที่ 21-23 มิถุนายน 2026 ช่องโหว่ร้ายแรงใน SecondFi (ว่าลเล็ต Cardano ที่เดิมชื่อ Yoroi พัฒนาโดย EMURGO) เปิดทางให้แฮกเกอร์ภายนอก 3 รายดูดเงิน ประมาณ 16 ล้าน ADA (มูลค่าประมาณ 2.4 ล้านดอลลาร์ในขณะนั้น) จาก ที่อยู่ผู้ใช้ 374 แห่ง ผ่านการโจมตี 3 ระลอกติดต่อกัน โทเค็นและ NFT จากว่าลเล็ตที่ได้รับผลกระทบก็ถูกขโมยไปด้วย
การโจมตีถูกค้นพบหลังจากผู้ใช้รายงานว่ามีการโอนเงินออกจากว่าลเล็ตโดยไม่ได้รับอนุญาต ซึ่งว่าลเล็ตเหล่านี้ถูกสร้างขึ้นผ่านอินเทอร์เฟซเว็บของ SecondFi แพลตฟอร์มถูกปิดเข้าสู่โหมดบำรุงรักษาที่ปลอดภัยในวันที่ 23 มิถุนายน ขณะที่ทีมสืบสวนเริ่มวิเคราะห์เหตุการณ์
ช่องโหว่ถูกตรวจสอบพบที่ ซอฟต์แวร์สร้างว่าลเล็ต/สร้างคีย์บนเว็บของ SecondFi โดยเฉพาะ逻辑ในการสร้างที่อยู่ Cardano ในระดับคีย์ส่วนตัว SecondFi อธิบายว่าปัญหานี้เป็นข้อบกพร่อง "ระดับที่อยู่" (address-level) ในโค้ดสร้างว่าลเล็ต ซึ่งทำให้คีย์ส่วนตัวของผู้ใช้รั่วไหล
จากการสอบสวนของ SecondFi การโจมตีเกิดจาก ข้อบกพร่องในการ derive nonce ที่กำหนดตายตัว (deterministic nonce derivation flaw) ในซอฟต์แวร์ signer ทำให้แฮกเกอร์สามารถคำนวณคีย์ส่วนตัวย้อนหลังจากข้อมูล blockchain ที่เปิดเผยต่อสาธารณะ หลังจากที่ที่อยู่ที่ได้รับผลกระทบได้เซ็นธุรกรรม
สิ่งสำคัญคือ การเจาะระบบเกิดขึ้น ภายในเลเยอร์แอปพลิเคชันของ SecondFi ไม่ได้เกิดที่ Cardano โปรโตคอล โครงสร้างพื้นฐานว่าลเล็ตโอเพนซอร์ส หรือการเข้ารหัสหลัก SecondFi ยืนยันว่า ช่องโหว่จำกัดอยู่ที่ซอฟต์แวร์ของตัวเองเท่านั้น และไม่มีองค์ประกอบพื้นฐานของ Cardano ใดได้รับผลกระทบ
ในช่วงแรกของเหตุการณ์ บริษัทรักษาความปลอดภัย blockchain SlowMist ประเมินว่าความเสียหายทั้งหมดอาจเกิน 20 ล้านดอลลาร์ และมีรายงานเตือนว่า ADA มากถึง 129 ล้านเหรียญ ที่อยู่ในว่าลเล็ตที่สุ่มเสี่ยงกำลังตกอยู่ในความเสี่ยง
การตอบสนองฉุกเฉินของ SecondFi รวดเร็วมาก: ทีมงานระบุสาเหตุที่แท้จริง ปล่อยแพตช์ไปยังว่าลเล็ตที่ไม่ได้รับผลกระทบ และที่สำคัญที่สุด ใน "ระลอกที่สี่" ของธุรกรรม ทีมงาน ทำ front-run แฮกเกอร์ และย้าย 129 ล้าน ADA จากว่าลเล็ตที่ยังสุ่มเสี่ยงไปยังผู้ดูแลทรัพย์สินภายนอกที่เป็นอิสระ ปกป้องเงินเหล่านั้นไว้ได้ก่อนที่จะถูกขโมย จำนวนเงินดังกล่าวไม่ได้ "ถูกดูดออก" — แต่ได้รับการช่วยเหลือไว้
การตอบสนองของ EMURGO: EMURGO หนึ่งในสามองค์กรผู้ก่อตั้ง Cardano และเป็นผู้พัฒนา SecondFi ให้ทุนสนับสนุน Asset Recovery Wallet โดยเฉพาะเพื่อคืนสินทรัพย์ให้ผู้ใช้ที่ว่าลเล็ตถูกเจาะ อย่างไรก็ตาม รายงานระบุว่า EMURGO ยังไม่ให้คำมั่นว่าจะชดเชยผู้ใช้ที่ได้รับผลกระทบทั้งหมด นอกเหนือจากการคืนเงินที่ช่วยเหลือ/กู้คืนได้ FAQ อย่างเป็นทางการแถลงว่าสินทรัพย์ที่ถูกแฮกเกอร์ดูดไปนั้น "ได้รับการปกป้องและสามารถเข้าถึงได้" และ EMURGO กำลังหารือกับ IntersectMBO เกี่ยวกับกลไกการดูแล
ในแถลงการณ์หลายครั้งระหว่างวันที่ 23-25 มิถุนายน 2026 Charles Hoskinson เน้นย้ำว่า ตัว Cardano blockchain เองไม่ได้ถูกแฮก เหตุผลของเขามีสามประเด็น:
ผู้เชี่ยวชาญด้านความปลอดภัย blockchain และรายงานหลายฉบับยืนยันความแตกต่างนี้อย่างอิสระ: เครือข่าย Cardano ยังคงทำงานตามปกติตลอดเหตุการณ์
SecondFi ออกคำเตือนเร่งด่วนว่า ผู้ใช้ที่ได้รับผลกระทบห้ามกู้คืน recovery phrases ของตนลงในว่าลเล็ต Cardano อื่น การเจาะระบบอยู่ที่ระดับคีย์ส่วนตัว — การกู้คืน phrase เดิมลงในว่าลเล็ตอื่นไม่ได้แก้ไขการเปิดเผยข้อมูล; แฮกเกอร์ยังสามารถเข้าถึงที่อยู่เหล่านั้นได้
ในทางกลับกัน ผู้ใช้ทุกคนควร สร้างว่าลเล็ตใหม่ทั้งหมดด้วย recovery phrases ใหม่ และย้ายเงินทันที
SecondFi สร้าง ภาพรวมยอดคงเหลือ (balance snapshot) ที่สมบูรณ์ ของเงินผู้ใช้ที่ได้รับผลกระทบ และยังคงบันทึกภาพรวมหลายรอบระหว่างการตอบสนองต่อเหตุการณ์ เมื่อวันที่ 26 มิถุนายน ทีมงานทำ snapshot ยอดคงเหลือครั้งสุดท้ายเพื่อใช้เป็นพื้นฐานสำหรับการประมวลผลเงินคืน
รายละเอียดการชดเชย:
SecondFi เตือนว่า มีผู้ไม่หวังดีแอบอ้างเป็น SecondFi แจกจ่ายเครื่องมือ recovery/มิจฉาชีพปลอม ผู้ใช้ควรใช้เฉพาะช่องทางอย่างเป็นทางการ และจำไว้ว่าไม่มีเครื่องมือ recovery ที่ถูกต้องตามกฎหมายใดที่ต้องใช้การแชร์ seed phrases
ทีมงานย้ำว่าไม่มีเครื่องมือ recovery ที่ถูกต้องตามกฎหมายใดที่กำหนดให้ผู้ใช้ต้องแชร์ seed phrases ของตน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ช่องโหว่ในซอฟต์แวร์สร้างว่าลเล็ตของ SecondFi ทำให้แฮกเกอร์ 3 รายขโมย ADA ไปประมาณ 16 ล้านเหรียญ (มูลค่าประมาณ 2.4 ล้านดอลลาร์) จากที่อยู่ 374 แห่ง ระหว่างวันที่ 21 23 มิถุนายน 2026
ช่องโหว่ในซอฟต์แวร์สร้างว่าลเล็ตของ SecondFi ทำให้แฮกเกอร์ 3 รายขโมย ADA ไปประมาณ 16 ล้านเหรียญ (มูลค่าประมาณ 2.4 ล้านดอลลาร์) จากที่อยู่ 374 แห่ง ระหว่างวันที่ 21 23 มิถุนายน 2026 ช่องโหว่อยู่ที่เลเยอร์แอปพลิเคชันของ SecondFi โดยเฉพาะในการสร้างคีย์ส่วนตัว ไม่ใช่ Cardano โปรโตคอลหรือโครงสร้างพื้นฐานหลักของ Cardano
ทีมงาน SecondFi และ EMURGO สามารถดึง ADA กว่า 129 ล้านเหรียญไปไว้ใน custody ที่ปลอดภัยได้ทันก่อนแฮกเกอร์จะขโมย พร้อมเปิดตัว Asset Recovery Wallet เพื่อคืนสินทรัพย์