SecondFi припиняє роботу після порушення безпеки гаманця Cardano на 2,4 млн доларів США

ADA-4,32%
ZIL2,82%
Key Takeaways
  • SecondFi назавжди припинила роботу 22 липня після того, як у червні безпекова атака вкрала 16,1 мільйона ADA.
  • Злом стався через помилкову генерацію nonce у застосунку SecondFi для Android, випущеному 8 червня, що призвело до розкриття приватних ключів користувачів.
  • EMURGO розробляє портал відновлення з нульовим розголошенням (zero-knowledge), який, як очікується, буде випущено в серпні для постраждалих користувачів.

SecondFi, гаманец для Cardano, запущений у квітні 2026 року як наступник платформи Yoroi від EMURGO, 22 липня оголосив, що назавжди припинить роботу після інциденту безпеки, який призвів до викрадення 16,1 мільйона ADA з 374 гаманців користувачів. Вкрадені активи на той момент оцінювалися приблизно в $2,4 мільйона під час інциденту в червні. Злому сприяла криптографічна вразливість у оновленні Android-застосунку, випущеному 8 червня, що розкривала приватні ключі користувачів через підписи транзакцій, видимі в публічному блокчейні Cardano. EMURGO, одна з трьох засновницьких організацій Cardano разом із Cardano Foundation та Input Output Global, підтвердив, що SecondFi не відновлюватиме роботу, і заявив, що фокус зміститься виключно на відновлення активів для постраждалих користувачів, хоча строків компенсації надано не було.

Оновлення Android-застосунку розкрило приватні ключі через ваду генерації nonce

Вразливість виникла через реалізацію SecondFi схеми розширених цифрових підписів Ed25519 для Cardano. Стандартний протокол вимагає, щоб кожен підпис транзакції спирався на унікальний nonce, згенерований із використанням як даних транзакції, так і секретного матеріалу ключа, що зберігається на пристрої користувача, аби підписи не розкривали приватний ключ, який лежить в основі. Однак Android-застосунок SecondFi згенерував nonce лише на основі публічної інформації про транзакцію, виключивши необхідний секретний компонент. Дослідники з кібербезпеки підтвердили, що ця помилка в реалізації дозволила будь-кому, хто відстежує блокчейн Cardano, обчислювати приватні ключі користувачів безпосередньо з підписів транзакцій. Незалежні дослідники продемонстрували вразливість, відтворивши приватні ключі лише з публічно доступних записів блокчейну. Аналітики з безпеки зазначили, що ця реалізація стала однією з найсерйозніших криптографічних помилок, які траплялися в production-гаманці криптовалюти. Оскільки скомпрометована інформація вбудована в незмінні записи блокчейну, EMURGO попередив користувачів, що відновлення постраждалої recovery-фрази в іншому гаманці Cardano не усуне ризик: для цього потрібно повністю відмовитися від скомпрометованих адрес гаманців і згенерувати повністю нові ключі.

Атакувальники вивели 16,1 мільйона ADA в чотирьох окремих подіях

Експлойт стався між 21 червня і 23 червня у чотирьох окремих подіях із розкраданням коштів із гаманців. За даними EMURGO, три атаки здійснили сторонні актори загроз, тоді як четверта передбачала аварійний переказ, ініційований самим компанією. Під час цього втручання приблизно 129 мільйонів ADA було переміщено в кастодіальний гаманець третьої сторони до того, як атакувальники змогли отримати доступ. Водночас 16,1 мільйона ADA не вдалося захистити вчасно. Як повідомляється, фірма з блокчейн-аналітики Groom Lake дійшла висновку, що основний атакувальник демонстрував поведінкові та технічні характеристики, узгоджені з Lazarus Group з Північної Кореї, хоча слідчі офіційно не приписали атаку. Також було виявлено ще одного незв’язаного атакувальника, який націлився на інші гаманці в той самий період.

Уразливість Zilliqa підкреслює поширені ризики помилок криптографічної реалізації

Оголошення SecondFi збіглося з розкриттям подібної криптографічної слабкості, що стосувалася застосунку Ledger hardware wallet для Zilliqa. Дослідники повідомили, що ця вада залишалася непоміченою з 2019 року і також може дозволяти реконструювати приватний ключ після збору кількох підписів транзакцій у блокчейні. Хоча технічні механізми відрізнялися, обидві вразливості мали спільне походження — хибну генерацію nonce під час підписання транзакцій. Фахівці з безпеки заявили, що ці інциденти демонструють: помилки генерації nonce лишаються значним і активно експлуатованим ризиком у програмному забезпеченні гаманців для блокчейну. Одночасне розкриття структурно подібних вразливостей у SecondFi та Zilliqa вказує, що недоліки криптографічної реалізації можуть бути поширенішими, ніж раніше вважалося, в усій екосистемі блокчейну. Закриття SecondFi має ширші наслідки, оскільки EMURGO є однією з трьох засновницьких організацій Cardano. Гаманець замінив Yoroi, який обслуговував понад один мільйон користувачів протягом майже восьми років, перш ніж на початку цього року його перейменували на SecondFi.

EMURGO розробляє портал відновлення з нульовими знаннями для релізу у серпні

EMURGO заявив, що розробляє портал відновлення на базі доказів з нульовими знаннями, який наразі проходить аудит сторонніми компаніями, із запланованим релізом у серпні. Також плануються додаткові інструменти міграції гаманців, щоб допомогти користувачам, яких це не зачепило, перенести свій ADA в альтернативні гаманці. Портал верифікації дозволить користувачам визначити, чи належали їхні адреси гаманців до 374 скомпрометованих. Компанія підкреслила, що користувачі, які підписували транзакції через апаратні гаманці Ledger або Trezor, не постраждали, оскільки вразливість існувала лише в Android-програмному забезпеченні SecondFi, а не в прошивці hardware wallet. EMURGO підтвердив, що його зусилля зосередяться виключно на відновленні активів для постраждалих користувачів через окрему команду з відновлення, хоча строків компенсації оголошено не було.

FAQ

Що спричинило інцидент безпеки в SecondFi в червні?

Інцидент стався через криптографічну ваду в оновленні Android-застосунку SecondFi, випущеному 8 червня. Застосунок генерував nonce підписів транзакцій лише на основі публічної інформації про транзакції, виключивши потрібний секретний матеріал ключа, що дозволяло атакувальникам відновлювати приватні ключі користувачів напряму з публічно видимих даних блокчейну.

Скільки криптовалюти вкрали з гаманців SecondFi?

16,1 мільйона ADA було викрадено з 374 гаманців користувачів між 21 червня і 23 червня. Вкрадені активи оцінювалися приблизно в $2,4 мільйона на момент інциденту та приблизно в $2,8 мільйона на основі цін на ADA станом на 22 липня.

Коли EMURGO випустить портал відновлення для постраждалих користувачів SecondFi?

EMURGO заявив, що портал відновлення на базі доказів з нульовими знаннями наразі проходить аудит сторонніми компаніями, із запланованим релізом у серпні. Компанія не оголосила конкретний графік компенсацій для постраждалих користувачів.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів