2026 年 6 月 21 日至 23 日,SecondFi 錢包的專有錢包生成軟體出現漏洞,導致三名外部攻擊者從 374 個用戶地址中盜走約 1600 萬 ADA(當時價值約 240 萬美元)。 漏洞根源在於 SecondFi 軟體中的「確定性 Nonce 推導缺陷」,讓攻擊者可從區塊鏈公開數據逆向重建私鑰;Cardano 底層協議並未受影響。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026 年 6 月 21 日至 23 日期間,EMURGO 公司開發的 Cardano 錢包 SecondFi(原名 Yoroi)因其專有的錢包生成軟體出現關鍵漏洞,導致三名外部攻擊者分別發動三波攻擊,從 374 個用戶地址內盜走約 1600 萬 ADA(當時價值約 240 萬美元)。部分受害者的代幣及 NFT 也一併被盜
。
事件起因於用戶發現其透過 SecondFi 網頁介面創建的錢包出現未經授權的轉帳。SecondFi 於 6 月 23 日將平台切換至安全維護模式,並展開分析調查。
SecondFi 表示,漏洞根源是「地址層級」的缺陷,出在 SecondFi 專有的錢包生成/密鑰生成軟體的 Cardano 地址生成邏輯上。更精確地說,是其軟體簽章工具中的「確定性 Nonce 推導缺陷」,讓攻擊者能在受影響地址簽署交易後,從區塊鏈公開數據中數學反推出私鑰
。
關鍵在於,此次入侵僅發生在 SecondFi 的應用層,而非 Cardano 協議、開源錢包基礎設施或核心密碼學系統。SecondFi 也確認,漏洞僅限於其自有軟體,所有底層 Cardano 元件均未受影響
。
事發初期,區塊鏈安全公司 SlowMist 預估總損失可能超過 2000 萬美元,更有報告警告,高達 1.29 億 ADA 仍存放在有風險的錢包中。
SecondFi 的應對相當積極:團隊找出根本原因、修補未受影響的錢包,更在關鍵的「第四波」交易中,成功搶先攻擊者一步,將 1.29 億 ADA 從仍有風險的錢包轉移至第三方獨立託管機構,確保資金安全。這筆資金是「被救援」而非「被盜」
。
EMURGO 的回應: EMURGO 作為 Cardano 三大創始實體之一及 SecondFi 的開發商,已資助設立資產回收錢包,專門用來歸還資金給受害者。不過,報導指出 EMURGO 並未承諾全額賠償所有受影響用戶,僅表示會歸還已救援或可追回的資金
。官方 FAQ 中指出,被攻擊者盜走的資產目前「受到保護且可存取」,EMURGO 正與 IntersectMBO 討論託管機制
。
Cardano 創辦人 Charles Hoskinson 在 6 月 23 日至 25 日的多次聲明中強調,Cardano 區塊鏈本身並未被駭。他的論點有三:
多位區塊鏈安全專家及報導也獨立證實此一區別:Cardano 網路在整個事件期間持續正常運作。
SecondFi 發出緊急警告,要求受影響的用戶絕對不要將恢復助記詞導入其他 Cardano 錢包。因為漏洞出在私鑰層級,將同樣的助記詞導入其他錢包並不會解決問題,攻擊者仍可存取那些地址
。
正確的做法是:所有用戶應創建全新的錢包並取得新的恢復助記詞,然後立即將資金轉移過去。
SecondFi 已建立受影響用戶資金的完整快照,並在事件應對期間持續記錄多輪快照。6 月 26 日,團隊完成最終資產快照,作為後續退款處理的依據
。
賠償細節:
SecondFi 警告,有詐騙者假冒 SecondFi,散佈虛假的恢復工具或詐騙連結。用戶應僅使用官方管道,並切記:沒有任何合法的恢復工具會要求用戶提供助記詞
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 6 月 21 日至 23 日,SecondFi 錢包的專有錢包生成軟體出現漏洞,導致三名外部攻擊者從 374 個用戶地址中盜走約 1600 萬 ADA(當時價值約 240 萬美元)。
2026 年 6 月 21 日至 23 日,SecondFi 錢包的專有錢包生成軟體出現漏洞,導致三名外部攻擊者從 374 個用戶地址中盜走約 1600 萬 ADA(當時價值約 240 萬美元)。 漏洞根源在於 SecondFi 軟體中的「確定性 Nonce 推導缺陷」,讓攻擊者可從區塊鏈公開數據逆向重建私鑰;Cardano 底層協議並未受影響。
SecondFi 團隊緊急展開第四波交易,成功搶先攻擊者,將 1.29 億 ADA 轉移至第三方獨立託管機構,避免資金被盜。