
EMURGO, isang kasamang nagtatag na entidad ng Cardano blockchain, ay nagsabing natagpuan na nito noong Sabado ang paraan upang maibalik ang mga ari-arian sa mga gumagamit ng SecondFi wallet nito, ilang araw matapos na maubos ng isang exploit ang humigit-kumulang $2.4 milyon halaga ng ADA.
Sa isang pahayag na inilathala sa X, sinabi ni EMURGO CEO Phillip Pon na natapos na ng kumpanya ang forensic investigation nito, na-validate ang mga balanse ng wallet, at natukoy ang tinawag niyang "isang malinaw na solusyon sa pagbawi." Tinantiya niya ang timeline sa humigit-kumulang dalawang linggo, na may isang linggo para buuin ang mekanismo ng pagbawi at ikalawang linggo para subukan ito bago magsimula ang anumang pagbabalik.
Sinabi ni Pon sa mga apektadong gumagamit na huwag ilipat ang mga pondo o gumawa ng mga hakbang sa labas ng opisyal na gabay ng SecondFi, na nagsasabing ang pagbawi ay binuo batay sa kasalukuyang estado ng mga na-kompromisong wallet. Idinagdag niya na walang hakbang na nangangailangan ng pakikilahok ng user ang nagsimula, at hindi kailanman hihingi ang SecondFi ng mga private key, seed phrase, o access sa wallet.
Ang post noong Sabado ay ang unang pagkakataon na nagbigay ang kumpanya ng konkretong timeline sa pagbawi. Hindi pa nito nailathala ang isang buong teknikal na postmortem, naibigay ang mga halaga ng pagbawi bawat user, o idinetalye kung paano kukunin ng mga user ang mga pondo.
Inilarawan ng SecondFi, ang wallet na ni-rebrand ng EMURGO mula sa Yoroi noong Abril, ang apat na insidente ng pag-ubos ng wallet sa pagitan ng Hunyo 21 at 23. Tatlo ang isinagawa ng mga panlabas na attacker, na kumuha ng humigit-kumulang 16 milyong ADA, na humigit-kumulang $2.4 milyon sa panahong iyon, mula sa 374 na address.
Sa ikaapat na insidente, sinabi ng SecondFi na inilipat nito ang humigit-kumulang 129 milyong ADA sa isang independiyenteng third-party custodian bilang isang emergency measure upang ilayo ang mga pondo mula sa mga attacker. Sinabi nito na isang panlabas na accounting firm ang kinontrata upang i-verify ang mga hawak na ito, at maaaring maghain ng claims ang mga apektadong user sa pamamagitan ng support site nito.
Sinabi ng kumpanya na natukoy nito ang dalawang attacker wallet, kung saan ang isa ay umubos ng 171 wallet at ang isa naman ay 203, at humigit-kumulang 4 milyong ADA na konektado sa pagnanakaw ay nasa isang flagged collection address na minomonitor. Sinabi nito na inabisuhan na nito ang mga awtoridad ng batas.
Sinisi ng SecondFi ang isang address-level flaw sa software nito sa paggawa ng wallet na naglantad ng mga private key ng mga user. Nagbabala ito na ang pag-restore ng isang apektadong recovery phrase sa ibang wallet ay hindi nagtatanggal ng panganib, dahil ang exposure ay nagaganap kapag ang isang compromised address ay pumirma ng transaksyon.
Isang mas tiyak na salaysay ang nagmula sa Tibane Labs, na naglathala ng forensic report sa insidente noong Sabado. Ang Tibane Labs ay bumubuo ng sarili nitong wallet, at ang mga natuklasan nito ay sumusubaybay sa mga pampublikong pahayag na ginawa dati sa X ni Mark Karpelès, ang dating chief executive ng Mt. Gox na bahagi ng team na iyon, ibig sabihin, ang pagsusuri nito ay nagmumula sa isang kalabang partido.
Sinabi ng Tibane na ang breach ay hindi dahil sa nonce reuse, ang mode ng pagkabigo na sumira sa PlayStation 3 noong 2010, kundi isang Ed25519 signing error. Ayon sa ulat, ibinagsak ng signer ng wallet ang per-key secret na hinahalo ng standard sa bawat signature, kaya ang halaga na inilaan upang maging sikreto ay kinakalkula mula sa pampublikong data ng transaksyon lamang. Dahil dito ay madaling makuha ito ng sinuman at ginawa nitong sapat ang isang signature upang muling buuin ang private key, nang walang ikalawang transaksyon o statistical attack na kailangan.
Sinabi ng Tibane na ang mahina na signer ay isang eksperimental, hindi na-audit na SDK na tinatawag na trantor, na inilathala sa npm ng isang independiyenteng developer, na pumalit sa dating inilabas at na-audit na build ng EMURGO noong Hunyo 8. Lumabas ang unang compromised na signature onchain sa parehong araw na iyon, ayon sa ulat.
Sinabi ng Tibane na ang pinagbabatayang cryptographic library ay maayos at ang pagkakamali ay nasa kung paano ikinonekta ng wallet ang key dito, na iniiwan ang secret nonce material na hindi naka-set. Sinabi nito na na-decompile nito ang signed Android build, itinugma ito sa trantor code, at nakuha ang mga private key ng biktima mula sa mga historical signature upang kumpirmahin ang mekanismo. Hindi independiyenteng mapatunayan ng The Block ang mga natuklasang iyon.
Hindi pa nailalathala ng EMURGO ang isang teknikal na postmortem at hindi pa pampublikong tinutugunan ang pagtukoy ng Tibane sa isang third-party SDK. Hiwalay, sinabi ng security researcher na si Taylor Monahan ngayong linggo na ang SecondFi ay "gumawa ng sarili nilang crypto" at ang software ay closed source at hindi na-audit.
Ang Yoroi ay nagsilbing pangunahing lightweight wallet ng Cardano sa loob ng maraming taon bago ang rebrand ng SecondFi, at ang EMURGO ay isa sa tatlong founding organization ng network. Ipinakita ng Tibane ang insidente hindi bilang isang coding error kundi isang pagkabigo sa pamamahala, na nagtatalo na ang isang founding entity ay naglabas ng hindi na-audit na code sa production sa halip na isang na-audit na build, nang walang independiyenteng pagsusuri o isang test na nakahuli sana sa flaw.
Ang exploit ay nangyari habang ang ADA (ADA) ay nagte-trade malapit sa multi-year lows. Sinusundan din nito ang isang hiwalay na nonce-related failure mas maaga ngayong taon: Iniulat ng The Block na ang $280 milyon na Drift Protocol exploit ay dulot ng maling paggamit ng Solana "durable nonces," bagaman ang breach na iyon ay sinundan sa social engineering sa halip na may depektong wallet code.
Sa pagtatasa ng Tibane, tanging ang mga signature na ginawa mula Hunyo 8 pataas ang exposed, at ang mga transaksyon na nilagdaan bago ang petsang iyon ay gumamit ng na-audit na implementasyon.
Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at data. Mula Nobyembre 2023, ang Foresight Ventures ay isang majority investor ng The Block. Ang Foresight Ventures ay namumuhunan sa iba pang kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Patuloy na gumagana nang independiyente ang The Block upang maghatid ng obhetibo, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.
© 2026 The Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinigay para sa mga layuning pang-impormasyon lamang. Hindi ito iniaalok o inilaan upang gamitin bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.