Lỗ hổng trong phần mềm tạo ví độc quyền của SecondFi đã cho phép ba kẻ tấn công rút khoảng 16 triệu ADA (tương đương 2,4 triệu USD) từ 374 địa chỉ người dùng từ ngày 21 đến 23 tháng 6 năm 2026. Nhóm SecondFi đã kích hoạt các biện pháp khẩn cấp, chạy trước các kẻ tấn công và chuyển 129 triệu ADA đến một bên giám sát...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Từ ngày 21 đến ngày 23 tháng 6 năm 2026, một lỗ hổng nghiêm trọng trong SecondFi — ví Cardano từng có tên là Yoroi, được xây dựng bởi EMURGO — đã cho phép ba kẻ tấn công bên ngoài rút khoảng 16 triệu ADA (trị giá khoảng 2,4 triệu USD tại thời điểm đó) từ 374 địa chỉ người dùng qua ba đợt tấn công liên tiếp . Các token và NFT trong ví bị ảnh hưởng cũng đã bị lấy đi
.
Vụ khai thác được phát hiện sau khi người dùng báo cáo các giao dịch chuyển tiền trái phép từ các ví được tạo thông qua giao diện web của SecondFi. Nền tảng này đã được đưa vào chế độ bảo trì an toàn vào ngày 23 tháng 6 trong khi các nhà điều tra bắt đầu phân tích sự cố .
Lỗ hổng được xác định nằm trong phần mềm tạo ví web / tạo khóa độc quyền của SecondFi — cụ thể là logic tạo địa chỉ Cardano ở cấp độ khóa riêng . SecondFi mô tả vấn đề là một lỗ hổng "cấp độ địa chỉ" trong mã tạo ví, khiến khóa riêng của người dùng bị lộ
.
Theo điều tra của SecondFi, cuộc tấn công bắt nguồn từ một lỗ hổng dẫn xuất nonce xác định trong trình ký phần mềm của họ. Điều này cho phép kẻ tấn công tái tạo khóa riêng về mặt toán học từ dữ liệu blockchain công khai sau khi các địa chỉ bị ảnh hưởng đã ký các giao dịch .
Quan trọng là, sự xâm phạm xảy ra trong lớp ứng dụng của SecondFi, không phải trong giao thức Cardano, cơ sở hạ tầng ví nguồn mở hay mật mã lõi . SecondFi xác nhận rằng lỗ hổng chỉ giới hạn trong phần mềm của riêng họ và không có thành phần Cardano cơ bản nào bị ảnh hưởng
.
Đầu vụ việc, công ty bảo mật blockchain SlowMist ước tính tổng thiệt hại có thể vượt quá 20 triệu USD, và các báo cáo cảnh báo rằng có tới 129 triệu ADA nằm trong các ví dễ bị tổn thương đang gặp rủi ro .
Phản ứng khẩn cấp của SecondFi rất quyết liệt: Nhóm đã xác định nguyên nhân gốc rễ, triển khai các bản vá cho các ví chưa bị ảnh hưởng và — quan trọng nhất — trong một "đợt thứ tư" các giao dịch, họ đã chạy trước các kẻ tấn công và chuyển 129 triệu ADA từ các ví vẫn còn dễ bị tổn thương đến một bên giám sát thứ ba độc lập, bảo vệ số tiền này trước khi chúng có thể bị đánh cắp . Số tiền đó không bị "rút sạch" — nó đã được giải cứu
.
Phản ứng của EMURGO: EMURGO, một trong ba thực thể sáng lập của Cardano và là nhà phát triển của SecondFi, đã tài trợ một Ví Thu hồi Tài sản nhằm hoàn trả tài sản cho những người dùng có ví bị xâm phạm . Tuy nhiên, các báo cáo chỉ ra rằng EMURGO chưa cam kết bồi thường toàn bộ cho tất cả người dùng bị ảnh hưởng ngoài việc hoàn trả các khoản tiền đã được giải cứu/có thể thu hồi
. FAQ chính thức nêu rõ rằng tài sản bị kẻ tấn công rút đi "được bảo vệ và có thể truy cập được" và EMURGO đang thảo luận với IntersectMBO về cơ chế giám sát
.
Trong nhiều tuyên bố vào ngày 23–25 tháng 6 năm 2026, Charles Hoskinson nhấn mạnh rằng bản thân blockchain Cardano không bị hack . Lý luận của ông tập trung vào ba điểm:
Các chuyên gia bảo mật blockchain và nhiều báo cáo độc lập đã xác nhận sự khác biệt này: mạng Cardano tiếp tục hoạt động bình thường trong suốt thời gian đó .
SecondFi đã đưa ra cảnh báo khẩn cấp rằng người dùng bị ảnh hưởng KHÔNG nên khôi phục cụm từ khôi phục của họ vào một ví Cardano khác . Sự xâm phạm xảy ra ở cấp độ khóa riêng — việc khôi phục cùng một cụm từ vào một ví khác không khắc phục được sự phơi nhiễm; kẻ tấn công vẫn có thể truy cập các địa chỉ đó
.
Thay vào đó, tất cả người dùng được khuyên nên tạo ví hoàn toàn mới với cụm từ khôi phục mới và chuyển tiền ngay lập tức .
SecondFi đã tạo một bản chụp nhanh số dư hoàn chỉnh của các khoản tiền của người dùng bị ảnh hưởng và tiếp tục ghi lại nhiều vòng chụp nhanh trong quá trình ứng phó sự cố . Vào ngày 26 tháng 6, nhóm đã hoàn thành bản chụp nhanh số dư cuối cùng để làm cơ sở cho việc xử lý hoàn tiền
.
Chi tiết bồi thường:
SecondFi cảnh báo rằng các đối tượng lừa đảo đang mạo danh SecondFi để phân phối các công cụ khôi phục/lừa đảo giả mạo . Người dùng được hướng dẫn chỉ sử dụng các kênh chính thức và nhớ rằng không có công cụ khôi phục hợp pháp nào yêu cầu chia sẻ cụm từ hạt giống
.
Nhóm nhắc lại rằng không có công cụ khôi phục hợp pháp nào yêu cầu người dùng chia sẻ cụm từ hạt giống của họ .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Lỗ hổng trong phần mềm tạo ví độc quyền của SecondFi đã cho phép ba kẻ tấn công rút khoảng 16 triệu ADA (tương đương 2,4 triệu USD) từ 374 địa chỉ người dùng từ ngày 21 đến 23 tháng 6 năm 2026.
Lỗ hổng trong phần mềm tạo ví độc quyền của SecondFi đã cho phép ba kẻ tấn công rút khoảng 16 triệu ADA (tương đương 2,4 triệu USD) từ 374 địa chỉ người dùng từ ngày 21 đến 23 tháng 6 năm 2026. Nhóm SecondFi đã kích hoạt các biện pháp khẩn cấp, chạy trước các kẻ tấn công và chuyển 129 triệu ADA đến một bên giám sát thứ ba độc lập, giải cứu số tiền này trước khi chúng bị đánh cắp.
Charles Hoskinson, người sáng lập Cardano, nhấn mạnh rằng giao thức Cardano, cơ sở hạ tầng nguồn mở và mật mã lõi hoàn toàn không bị ảnh hưởng; vụ việc chỉ xảy ra ở lớp ứng dụng của SecondFi.