2026年6月21至23日,SecondFi Cardano銀包(前身Yoroi)被三個外部駭客利用軟件漏洞攻擊,總共盜走約1600萬ADA(約240萬美元),374個地址受影響。[1][4][8] 漏洞源於SecondFi嘅專有錢包生成軟件入面嘅deterministic nonce推導問題,令到駭客可以從區塊鏈公開數據逆向推算出私鑰。[1][2][9] SecondFi團隊喺第四波攻擊中成功「截糊」,將1.29億ADA移去第三方託管人,保住咗呢筆錢。[3][4][11]

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026年6月21日至23日期間,SecondFi(即係之前叫Yoroi嘅Cardano銀包,由EMURGO開發)出現嚴重保安漏洞,三個外部駭客分三輪攻擊,總共由374個用戶地址度盜走大約1600萬ADA(當時市值約240萬美元)。受影響嘅銀包入面啲代幣同NFT都冇得倖免
。
SecondFi喺6月23日收到用戶報告發現有未經授權嘅轉帳,即刻將平台轉為安全維護模式,同時展開調查。
呢次漏洞係出自SecondFi嘅專有Web錢包生成/金鑰生成軟件——特別係佢哋嘅Cardano地址生成邏輯,喺私鑰層面出問題。SecondFi將呢個問題形容為「地址層面」嘅缺陷,令到用戶嘅私鑰曝露
。
根據SecondFi嘅調查,攻擊嘅源頭係軟件簽署器入面一個deterministic nonce推導漏洞。駭客可以利用受影響地址簽署交易後嘅區塊鏈公開數據,透過數學方法逆向推算出私鑰。
關鍵係,呢個漏洞只係喺SecondFi嘅應用程式層,並唔係Cardano協議、開源錢包基礎設施或者核心密碼學嗰度出問題。SecondFi確認漏洞只限於自己嘅軟件,冇影響到任何Cardano底層組件
。
事件初期,區塊鏈安全公司SlowMist估計總損失可能超過2000萬美元,有報告更警告話有高達1.29億ADA喺高危錢包入面,隨時會被盜。
SecondFi嘅應急反應好快:團隊搵到根源,幫未受影響嘅錢包修補漏洞,而最關鍵嘅係,喺所謂嘅「第四波」交易入面,團隊快過駭客一步,將1.29億ADA由仍然高危嘅錢包轉去一個獨立嘅第三方託管人,保住咗呢啲資金先。呢筆錢並唔係「被盜走」,而係「被救返」
。
EMURGO嘅回應: EMURGO係Cardano三大創辦實體之一,亦係SecondFi嘅開發者。佢哋開設咗一個「資產回收錢包」,專登用嚟將資產歸還俾受影響嘅用戶。不過,有報告話EMURGO並冇承諾會全面賠償所有受影響嘅用戶,只係會歸還被救返或者可以追回嘅資金
。官方FAQ就話,俾駭客盜走嘅資產「受保護而且可存取」,EMURGO正同IntersectMBO商討託管機制
。
2026年6月23日至25日期間,Charles Hoskinson多次強調Cardano區塊鏈本身冇被黑客入侵。佢嘅理據主要有三點:
區塊鏈安全專家同多份報告都獨立確認咗呢個分別:Cardano網絡喺成個事件入面一直正常運作。
SecondFi發出緊急警告,叫受影響嘅用戶千祈唔好將佢哋嘅恢復短語(seed phrase)匯入另一個Cardano銀包。漏洞係喺私鑰層面——將同一組短語匯入另一個銀包並唔會解決問題;駭客仍然可以存取呢啲地址
。
相反,所有用戶都應該建立全新嘅銀包,用全新嘅恢復短語,然後立即搬走啲資金。
SecondFi製作咗受影響用戶資金嘅完整餘額快照,並喺事件應對期間持續記錄多輪快照。6月26日,團隊完成咗最後一輪餘額快照,作為退款處理嘅基準
。
賠償細節:
SecondFi警告話,有騙徒冒充SecondFi,散播假嘅恢復工具同詐騙連結。用戶應該只使用官方渠道,同埋記得冇任何正規嘅恢復工具會要求你分享種子短語
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月21至23日,SecondFi Cardano銀包(前身Yoroi)被三個外部駭客利用軟件漏洞攻擊,總共盜走約1600萬ADA(約240萬美元),374個地址受影響。[1][4][8]
2026年6月21至23日,SecondFi Cardano銀包(前身Yoroi)被三個外部駭客利用軟件漏洞攻擊,總共盜走約1600萬ADA(約240萬美元),374個地址受影響。[1][4][8] 漏洞源於SecondFi嘅專有錢包生成軟件入面嘅deterministic nonce推導問題,令到駭客可以從區塊鏈公開數據逆向推算出私鑰。[1][2][9]
SecondFi團隊喺第四波攻擊中成功「截糊」,將1.29億ADA移去第三方託管人,保住咗呢筆錢。[3][4][11]