SecondFi прекращает работу после нарушения безопасности кошелька Cardano на 2,4 млн долларов

ADA-4,32%
ZIL2,82%
Key Takeaways
  • SecondFi навсегда прекратила работу 22 июля после июньского инцидента с безопасностью, в ходе которого было украдено 16,1 миллиона ADA.
  • Инцидент произошёл из-за ошибочного генератора nonce в Android-приложении SecondFi, выпущенном 8 июня, что раскрыло приватные ключи пользователей.
  • EMURGO разрабатывает портал восстановления с нулевым разглашением (zero-knowledge), который, как ожидается, будет выпущен в августе для пострадавших пользователей.

SecondFi, кошелек для Cardano, запущенный в апреле 2026 года как преемник платформы Yoroi от EMURGO, объявил 22 июля, что навсегда прекратит работу после инцидента с безопасностью, приведшего к краже 16,1 млн ADA из 374 кошельков пользователей. Украденные активы на момент июньского инцидента оценивались примерно в 2,4 млн долларов. Сбой начался из-за криптографической уязвимости в обновлении Android-приложения, выпущенном 8 июня: оно раскрыло приватные ключи пользователей через подписи транзакций, которые были видны в публичном блокчейне Cardano. EMURGO, одна из трех организаций-основателей Cardano наряду с Cardano Foundation и Input Output Global, подтвердил, что SecondFi не возобновит работу, и заявил, что его фокус сместится исключительно на восстановление активов для пострадавших пользователей, хотя сроки возмещения не указаны.

Обновление Android-приложения раскрыло приватные ключи из-за ошибочного формирования nonce

Уязвимость возникла из-за того, как SecondFi реализовал расширенную схему цифровых подписей Ed25519 для Cardano. Стандартный протокол требует, чтобы каждая подпись транзакции опиралась на уникальный nonce, который генерируется с использованием и данных транзакции, и секретного ключевого материала, хранящегося на устройстве пользователя: это гарантирует, что подписи не раскрывают лежащий в основе приватный ключ. Однако в Android-приложении SecondFi nonce генерировался только на основе публичной информации о транзакции, при этом исключался требуемый секретный компонент. Исследователи по кибербезопасности подтвердили, что эта ошибка реализации позволила любому, кто отслеживает блокчейн Cardano, вычислить приватные ключи пользователей напрямую по подписям транзакций. Независимые исследователи продемонстрировали уязвимость, восстановив приватные ключи исключительно по публично доступным записям в блокчейне. Специалисты по безопасности указали, что эта реализация стала одной из самых серьезных криптографических ошибок, замеченных в производительном криптокошельке. Поскольку скомпрометированная информация встроена в постоянные записи блокчейна, EMURGO предупредил пользователей, что восстановление затронутой recovery phrase в другом кошельке Cardano не устранит риск: потребуются полное прекращение использования скомпрометированных адресов и генерация полностью новых ключей.

Злоумышленники вывели 16,1 млн ADA в рамках четырех отдельных инцидентов

Эксплойт произошел между 21 июня и 23 июня через четыре отдельных события вывода средств из кошельков. По данным EMURGO, три атаки были проведены внешними субъектами угроз, а четвертая включала экстренный перевод, инициированный самой компанией. Во время этого вмешательства около 129 млн ADA было переведено в кастоидальный кошелек третьей стороны, прежде чем злоумышленники смогли получить доступ. Тем не менее 16,1 млн ADA не удалось удержать вовремя. Фирма по анализу блокчейна Groom Lake, как сообщается, пришла к выводу, что основной атакующий демонстрировал поведенческие и технические признаки, соответствующие Lazarus Group, связанной с Северной Кореей, хотя следователи официально не приписали атаку. Также был выявлен еще один не связанный с этим атакующий, который нацеливался на другие кошельки в тот же период.

Уязвимость Zilliqa показывает широко распространенные риски ошибок криптографической реализации

Объявление SecondFi совпало с раскрытием похожей криптографической слабости в приложении Ledger для аппаратного кошелька Zilliqa. Исследователи сообщили, что проблема оставалась незамеченной с 2019 года и также могла позволить восстановление приватного ключа после накопления нескольких подписей транзакций. Хотя технические механизмы отличались, обе уязвимости возникли из-за ошибочного формирования nonce при подписании транзакций. Специалисты по безопасности заявили, что эти случаи демонстрируют: ошибки в генерации nonce остаются значимым и активно эксплуатируемым риском в программном обеспечении кошельков на блокчейне. Одновременное раскрытие структурно похожих уязвимостей в SecondFi и Zilliqa указывает, что криптографические ошибки реализации могут быть более распространены, чем считалось ранее, в экосистеме блокчейна. Закрытие SecondFi имеет более широкие последствия, потому что EMURGO — одна из трех организаций-основателей Cardano. Кошелек заменил Yoroi, который обслуживал более 1 млн пользователей почти восемь лет, прежде чем в начале этого года был переименован в SecondFi.

EMURGO разрабатывает портал восстановления с нулевым разглашением для релиза в августе

EMURGO заявил, что разрабатывает портал восстановления на основе доказательств с нулевым разглашением, который в настоящее время проходит аудит третьей стороной, с ожидаемым выпуском в августе. Также планируются дополнительные инструменты миграции кошельков, чтобы помочь пользователям, не затронутым инцидентом, перенести свои ADA в альтернативные кошельки. Портал верификации позволит пользователям определить, входят ли их адреса кошельков в число 374 скомпрометированных адресов. Компания подчеркнула, что пользователи, использовавшие для подписания транзакций аппаратные кошельки Ledger или Trezor, не пострадали, поскольку уязвимость существовала только в Android-программном обеспечении SecondFi, а не в прошивке аппаратного кошелька. EMURGO подтвердил, что его усилия будут сфокусированы исключительно на восстановлении активов для пострадавших пользователей через выделенную команду восстановления, хотя сроки возмещения не объявлены.

FAQ

Что стало причиной нарушения безопасности SecondFi в июне?

Инцидент произошел из-за криптографической ошибки в обновлении Android-приложения SecondFi, выпущенном 8 июня. Приложение генерировало nonce для подписи транзакций, используя только публичную информацию о транзакции и исключая требуемый секретный ключевой материал, что позволило злоумышленникам реконструировать приватные ключи пользователей напрямую по публично видимым данным блокчейна.

Сколько криптовалюты было украдено из кошельков SecondFi?

16,1 млн ADA было украдено из 374 кошельков пользователей в период с 21 по 23 июня. Украденные активы на момент инцидента оценивались примерно в 2,4 млн долларов и примерно в 2,8 млн долларов исходя из цен на ADA по состоянию на 22 июля.

Когда EMURGO выпустит портал восстановления для пострадавших пользователей SecondFi?

EMURGO заявил, что портал восстановления на основе доказательств с нулевым разглашением в настоящее время проходит аудит третьей стороной, а ожидаемый выпуск — в августе. Компания не объявила конкретный график возмещения для пострадавших пользователей.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев