
EMURGO, entitas salah satu pendiri blockchain Cardano, pada Sabtu menyatakan telah menemukan cara untuk mengembalikan aset kepada pengguna dompet SecondFi miliknya, beberapa hari setelah eksploitasi menguras sekitar $2,4 juta dalam bentuk ADA.
Dalam pernyataan yang diposting di X, CEO EMURGO Phillip Pon mengatakan perusahaan telah menyelesaikan investigasi forensik, memvalidasi saldo dompet, dan mengidentifikasi apa yang disebutnya "solusi pemulihan yang jelas." Dia memperkirakan jangka waktu sekitar dua minggu, dengan satu minggu untuk membangun mekanisme pemulihan dan minggu kedua untuk mengujinya sebelum pengembalian dana dimulai.
Pon memberitahu pengguna yang terkena dampak untuk tidak memindahkan dana atau mengambil langkah di luar panduan resmi SecondFi, dengan mengatakan bahwa pemulihan sedang dibangun berdasarkan kondisi dompet yang disusupi saat ini. Dia menambahkan bahwa belum ada langkah yang memerlukan partisipasi pengguna yang dimulai, dan bahwa SecondFi tidak akan pernah meminta kunci privat, frasa seed, atau akses dompet.
Postingan pada Sabtu tersebut adalah pertama kalinya perusahaan memberikan jangka waktu konkret untuk pemulihan. Perusahaan belum menerbitkan postmortem teknis lengkap, memberikan jumlah pemulihan per pengguna, atau merinci bagaimana pengguna akan mengklaim dana.
SecondFi, dompet yang di-rebranding oleh EMURGO dari Yoroi pada bulan April, telah menjelaskan empat insiden pengurasan dompet antara tanggal 21 dan 23 Juni. Tiga di antaranya dilakukan oleh penyerang eksternal, yang mengambil sekitar 16 juta ADA, atau sekitar $2,4 juta pada saat itu, dari 374 alamat.
Dalam insiden keempat, SecondFi mengatakan telah memindahkan sekitar 129 juta ADA ke kustodian pihak ketiga independen sebagai tindakan darurat untuk menjauhkan dana dari para penyerang. Dikatakan bahwa firma akuntansi eksternal telah dilibatkan untuk memverifikasi kepemilikan tersebut, dan pengguna yang terkena dampak dapat mengajukan klaim melalui situs dukungan mereka.
Perusahaan mengatakan telah mengidentifikasi dua dompet penyerang, salah satunya menguras 171 dompet dan yang lainnya 203, dan bahwa sekitar 4 juta ADA yang terkait dengan pencurian tersebut berada di alamat koleksi yang ditandai di bawah pemantauan. Dikatakan bahwa mereka telah memberi tahu penegak hukum.
SecondFi menyalahkan celah tingkat alamat pada perangkat lunak pembuatan dompetnya yang mengekspos kunci privat pengguna. Perusahaan telah memperingatkan bahwa memulihkan frasa pemulihan yang terkena dampak di dompet lain tidak menghilangkan risiko, karena eksposur dipicu ketika alamat yang disusupi menandatangani transaksi.
Penjelasan yang lebih spesifik datang dari Tibane Labs, yang menerbitkan laporan forensik mengenai insiden tersebut pada Sabtu. Tibane Labs sedang mengembangkan dompetnya sendiri, dan temuannya melacak klaim publik yang dibuat sebelumnya di X oleh Mark Karpelès, mantan CEO Mt. Gox yang merupakan bagian dari tim tersebut, yang berarti analisisnya berasal dari pihak pesaing.
Tibane mengatakan pelanggaran itu bukan karena penggunaan ulang nonce (nonce reuse), mode kegagalan yang merusak PlayStation 3 pada tahun 2010, melainkan kesalahan penandatanganan Ed25519. Menurut laporan itu, penandatangan dompet menghilangkan rahasia per-kunci yang dicampur standar ke setiap tanda tangan, sehingga nilai yang seharusnya rahasia dihitung hanya dari data transaksi publik. Hal itu membuatnya dapat diturunkan oleh siapa saja dan satu tanda tangan sudah cukup untuk merekonstruksi kunci privat, tanpa transaksi kedua atau serangan statistik yang diperlukan.
Tibane mengatakan penandatangan yang rentan adalah SDK eksperimental, tidak diaudit, yang disebut trantor, yang diterbitkan ke npm oleh pengembang independen, yang menggantikan versi EMURGO yang sebelumnya telah dikirim dan diaudit pada 8 Juni. Tanda tangan yang pertama disusupi muncul on-chain pada hari yang sama, menurut laporan itu.
Tibane mengatakan pustaka kriptografi yang mendasarinya aman dan bahwa kesalahan terletak pada cara dompet menghubungkan kunci ke dalamnya, membiarkan material nonce rahasia tidak diatur. Dikatakan bahwa mereka mendekompilasi build Android yang ditandatangani, mencocokkannya dengan kode trantor, dan memulihkan kunci privat korban dari tanda tangan historis untuk mengkonfirmasi mekanisme tersebut. The Block tidak dapat memverifikasi temuan tersebut secara independen.
EMURGO belum menerbitkan postmortem teknis dan belum secara terbuka menanggapi atribusi Tibane terhadap SDK pihak ketiga. Secara terpisah, peneliti keamanan Taylor Monahan mengatakan minggu ini bahwa SecondFi "mengembangkan kriptonya sendiri" dan bahwa perangkat lunak tersebut adalah sumber tertutup dan tidak diaudit.
Yoroi berfungsi sebagai dompet ringan utama Cardano selama bertahun-tahun sebelum rebranding SecondFi, dan EMURGO adalah salah satu dari tiga organisasi pendiri jaringan tersebut. Tibane membingkai episode ini bukan sebagai kesalahan pengkodean melainkan kegagalan tata kelola, dengan argumen bahwa entitas pendiri mengirimkan kode yang tidak diaudit ke produksi sebagai pengganti build yang diaudit, tanpa tinjauan independen atau pengujian yang akan menangkap cacat tersebut.
Eksploitasi ini terjadi saat ADA (ADA) diperdagangkan mendekati posisi terendah multi-tahun. Ini juga mengikuti kegagalan terkait nonce terpisah awal tahun ini: The Block melaporkan bahwa eksploitasi Drift Protocol senilai $280 juta terjadi karena penyalahgunaan "durable nonces" Solana, meskipun pelanggaran tersebut ditelusuri ke rekayasa sosial daripada kode dompet yang cacat.
Menurut ukuran Tibane, hanya tanda tangan yang dibuat mulai 8 Juni dan seterusnya yang terekspos, dan transaksi yang ditandatangani sebelum tanggal tersebut menggunakan implementasi yang diaudit.
Disclaimer: The Block adalah media independen yang menyajikan berita, penelitian, dan data. Per November 2023, Foresight Ventures adalah investor mayoritas The Block. Foresight Ventures berinvestasi di perusahaan lain di ruang kripto. Bursa kripto Bitget adalah LP jangkar untuk Foresight Ventures. The Block terus beroperasi secara independen untuk menyampaikan informasi yang objektif, berdampak, dan tepat waktu tentang industri kripto. Berikut adalah pengungkapan keuangan kami saat ini.
© 2026 The Block. Semua Hak Dilindungi Undang-Undang. Artikel ini disediakan hanya untuk tujuan informasi. Ini tidak ditawarkan atau dimaksudkan untuk digunakan sebagai nasihat hukum, pajak, investasi, keuangan, atau nasihat lainnya.