2026年6月21日至23日,SecondFi 钱包生成软件存在漏洞,三名外部攻击者从374个用户地址盗走约1600万 ADA(当时价值约240万美元)。 漏洞根源在于 SecondFi 专有钱包密钥生成代码中的确定性 nonce 推导缺陷,攻击者可据此还原私钥;卡尔达诺底层区块链协议未被攻破。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026年6月21日至23日,SecondFi(原 Yoroi 钱包,由 EMURGO 开发)的一个严重漏洞导致三名外部攻击者在三轮连续攻击中从 374个用户地址 盗走了约 1600万 ADA(当时价值约240万美元)。部分用户的代币和 NFT 也被一并盗走
。
用户报告钱包出现异常转账后,SecondFi 于6月23日将平台切换到安全维护模式,并启动事件分析。
调查显示,漏洞出在 SecondFi 专有的网页钱包生成/密钥生成软件 上——具体是卡尔达诺地址生成逻辑中的私钥层级缺陷。SecondFi 将其描述为钱包创建代码中的“地址级”漏洞,该漏洞暴露了用户的私钥
。
据 SecondFi 调查,攻击源于 其软件签名器中的确定性 nonce 推导缺陷。攻击者可以利用受影响地址签名交易后公开的区块链数据,通过数学方式反推出私钥。
关键是,漏洞存在于 SecondFi 的应用层,而非卡尔达诺协议、开源钱包基础设施或核心密码学之中。SecondFi 确认 漏洞仅限于其自身软件,卡尔达诺底层组件未受影响
。
事件初期,区块链安全公司 SlowMist 预估总损失可能超过 2000万美元,多家媒体报道称仍有高达 1.29亿 ADA 滞留在高风险钱包中。
SecondFi 的应急响应非常果断:团队迅速定位根因、为未受影响的钱包部署补丁,最关键的是,在所谓的 “第四波” 交易中,SecondFi 抢先于攻击者,将 1.29亿 ADA 从仍有风险的钱包转移到独立第三方托管机构,成功保住了这笔资金。这笔 ADA 并非“被盗”,而是被“抢救”下来的
。
EMURGO 的回应: 作为卡尔达诺三大创始实体之一和 SecondFi 的开发商,EMURGO 专门设立了资产回收钱包,用于向钱包受损的用户返还资产。不过,有报道指出,EMURGO 并未承诺对所有受影响用户进行全额赔付,仅限于返还已追回/可追回的资金
。官方常见问题解答表示,攻击者转走的资产“受到保护且可获取”,EMURGO 正与 IntersectMBO 商讨托管机制
。
在2026年6月23日至25日的多次声明中,Charles Hoskinson 反复强调 卡尔达诺区块链本身并未被黑客攻击。他的理据有三:
区块链安全专家和多家媒体独立确认了这一区分:卡尔达诺网络自始至终正常运转。
SecondFi 发出紧急警告,要求 受影响用户切勿将恢复短语导入其他卡尔达诺钱包。由于漏洞出在私钥层面,在另一个钱包中恢复同样的短语无法解决风险,攻击者依然可以访问这些地址
。
正确做法是:所有用户应 创建全新钱包并生成新的恢复短语,立即迁移资金。
SecondFi 制作了 受影响用户资金的完整余额快照,并在事件响应期间持续记录多轮快照。6月26日,团队完成了最终余额快照,以此作为退款处理的基础
。
赔付细节:
SecondFi 警告称,已发现有 不法分子冒充 SecondFi 散布虚假恢复工具/诈骗工具。用户务必只使用官方渠道,牢记任何正规恢复工具都不会要求用户提供助记词
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月21日至23日,SecondFi 钱包生成软件存在漏洞,三名外部攻击者从374个用户地址盗走约1600万 ADA(当时价值约240万美元)。
2026年6月21日至23日,SecondFi 钱包生成软件存在漏洞,三名外部攻击者从374个用户地址盗走约1600万 ADA(当时价值约240万美元)。 漏洞根源在于 SecondFi 专有钱包密钥生成代码中的确定性 nonce 推导缺陷,攻击者可据此还原私钥;卡尔达诺底层区块链协议未被攻破。
SecondFi 团队在攻击过程中主动拦截,将1.29亿 ADA 转移至第三方托管机构,避免了更大损失;EMURGO 已设立资产回收钱包以赔偿受影响用户。