用户报告钱包出现异常转账后,SecondFi 于6月23日将平台切换到安全维护模式,并启动事件分析。
调查显示,漏洞出在 SecondFi 专有的网页钱包生成/密钥生成软件 上——具体是卡尔达诺地址生成逻辑中的私钥层级缺陷。SecondFi 将其描述为钱包创建代码中的“地址级”漏洞,该漏洞暴露了用户的私钥。
据 SecondFi 调查,攻击源于 其软件签名器中的确定性 nonce 推导缺陷。攻击者可以利用受影响地址签名交易后公开的区块链数据,通过数学方式反推出私钥。
关键是,漏洞存在于 SecondFi 的应用层,而非卡尔达诺协议、开源钱包基础设施或核心密码学之中。SecondFi 确认 漏洞仅限于其自身软件,卡尔达诺底层组件未受影响。
事件初期,区块链安全公司 SlowMist 预估总损失可能超过 2000万美元,多家媒体报道称仍有高达 1.29亿 ADA 滞留在高风险钱包中。
SecondFi 的应急响应非常果断:团队迅速定位根因、为未受影响的钱包部署补丁,最关键的是,在所谓的 “第四波” 交易中,SecondFi 抢先于攻击者,将 1.29亿 ADA 从仍有风险的钱包转移到独立第三方托管机构,成功保住了这笔资金。这笔 ADA 并非“被盗”,而是被“抢救”下来的。
EMURGO 的回应: 作为卡尔达诺三大创始实体之一和 SecondFi 的开发商,EMURGO 专门设立了资产回收钱包,用于向钱包受损的用户返还资产。不过,有报道指出,EMURGO 并未承诺对所有受影响用户进行全额赔付,仅限于返还已追回/可追回的资金。官方常见问题解答表示,攻击者转走的资产“受到保护且可获取”,EMURGO 正与 IntersectMBO 商讨托管机制。
在2026年6月23日至25日的多次声明中,Charles Hoskinson 反复强调 卡尔达诺区块链本身并未被黑客攻击。他的理据有三:
区块链安全专家和多家媒体独立确认了这一区分:卡尔达诺网络自始至终正常运转。
SecondFi 发出紧急警告,要求 受影响用户切勿将恢复短语导入其他卡尔达诺钱包。由于漏洞出在私钥层面,在另一个钱包中恢复同样的短语无法解决风险,攻击者依然可以访问这些地址。
正确做法是:所有用户应 创建全新钱包并生成新的恢复短语,立即迁移资金。
SecondFi 制作了 受影响用户资金的完整余额快照,并在事件响应期间持续记录多轮快照。6月26日,团队完成了最终余额快照,以此作为退款处理的基础。
赔付细节:
SecondFi 警告称,已发现有 不法分子冒充 SecondFi 散布虚假恢复工具/诈骗工具。用户务必只使用官方渠道,牢记任何正规恢复工具都不会要求用户提供助记词。
团队重申,没有任何合法恢复工具会要求用户分享助记词。