Cardano 生态项目 SecondFi 遭安全漏洞,约 1610 万 ADA 被盗后宣布关闭
在 Cardano 生态系统中运营的 SecondFi 宣布,在发生安全漏洞导致约 1610 万 ADA(价值约 260 万美元)被盗后,将停止运营。该公司表示,此次攻击源于钱包软件中的一个加密漏洞,同时在调查中发现了一些与朝鲜关联的 Lazarus Group 相符的技术指标。不过,攻击方的身份尚未得到正式确认。
这一决定是在安全漏洞公布约一个月后做出的。在此期间,数百名用户一直在等待了解如何追回自己的资产,而该公司曾表示,恢复工具将于 8 月上线。
漏洞影响 374 个钱包
根据 SecondFi 分享的信息,攻击发生在 6 月 21 日至 23 日期间。大约有 374 个钱包受到影响,攻击者共获取了 1610 万 ADA。
代表该公司进行调查的区块链分析公司 Groom Lake 评估认为,此次攻击是由一个资金充足、采用先进方法的外部行为者实施的。报告指出,一些技术指标与 Lazarus Group 已知的活动相似。但报告特别强调,现阶段尚未做出确切归因。
调查还指出,同一时期可能还有第二个攻击者针对不同的钱包进行了活动。
漏洞的根源是什么?
根据 SecondFi 的说法,事件的根本原因是钱包软件中一个极其复杂的加密错误。该公司解释说,通常情况下只能从私钥生成的签名值,在某些条件下却可以从区块链上的公开交易数据中计算出来。这种情况使得攻击者能够获取私钥信息。
SecondFi 还报告称,相关代码的副本此前未经授权在 GitHub 上发布,目前正在调查其与此次事件的关联,并与相关机构进行了合作。
SecondFi 为何关闭?
该公司表示,已经修复了该安全漏洞,并且使用更新后的软件创建的新钱包不受此问题影响。尽管如此,事件发生后,决定完全终止 SecondFi 和 Yoroi 钱包服务。该公司表示,其首要任务是帮助受影响的用户追回资产,并安全地将其转移到其他钱包。
用户仍在等待解决方案
SecondFi 宣布,已为受攻击影响的用户开发了一套基于零知识证明(ZK Proof)的恢复工具。该公司表示,该工具将在独立安全审计后于 8 月上线。同时,还计划发布一个导出功能,以便用户将资产转移到其他钱包。然而,该公司尚未就是否会向受损用户提供赔偿做出说明。
用户对延迟表示不满
恢复过程的拖延引发了用户的不满。SecondFi 在 6 月底的声明中曾表示,在安全测试完成后,大约两周内将启动恢复流程。而在最近的更新中,这一时间表已推迟到 8 月。一些用户在公司的社交媒体帖子下要求公布更清晰的时间表,以了解何时能够取回资金,并指出延迟增加了不确定性。
此次事件不仅在 Cardano 生态系统中引发了讨论,也再次引发了关于加密货币钱包安全性的新讨论。特别是,加密错误可能对软件安全以及用户资产造成多么严重的后果,再次成为焦点。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种