BerandaPusat Berita LBank
SecondFi memperingatkan pengguna untuk tidak mengklaim token NIGHT dari dompet yang disusupi
secondfi-warns-users-not-to-claim-night-tokens-from-compromised-wallets
SecondFi memperingatkan pengguna untuk tidak mengklaim token NIGHT dari dompet yang disusupi
SecondFi telah memperingatkan pengguna yang terdampak agar tidak mengklaim alokasi NIGHT yang akan datang melalui wallet yang telah dikompromikan. Midnight mengharuskan alokasi NIGHT diklaim dari wallet asli dan tidak mendukung alamat lain. SecondFi mengatakan bahwa alat migrasi dan pemulihannya tidak dapat memproses atau melindungi klaim NIGHT. Insiden pada bulan Juni tersebut mengakibatkan sekitar 16,1 juta ADA dicuri dari 374 wallet.
2026-09-21 Sumber:crypto.news

SecondFi telah memperingatkan pemegang wallet yang telah dikompromikan agar tidak mengeklaim alokasi NIGHT yang akan datang setelah mengonfirmasi bahwa sistem klaim Midnight mengharuskan token diklaim melalui alamat wallet asli.

Ringkasan
  • SecondFi telah memperingatkan pengguna terdampak agar tidak mengeklaim alokasi NIGHT mendatang melalui wallet yang telah dikompromikan.
  • Midnight mewajibkan alokasi NIGHT diklaim dari wallet asli dan tidak mendukung alamat lain.
  • SecondFi mengatakan alat migrasi dan pemulihannya tidak dapat memproses atau melindungi klaim NIGHT.
  • Insiden pada Juni mengakibatkan sekitar 16,1 juta ADA dicuri dari 374 wallet.

Menurut SecondFi, sebagian pengguna yang terdampak insiden keamanan pada Juni dijadwalkan untuk mengeklaim token NIGHT pada 22 September, tetapi wallet yang terkait dengan alokasi tersebut tetap dikompromikan secara permanen. Perusahaan mengatakan telah menghubungi Midnight Foundation untuk mengeksplorasi opsi klaim alternatif sebelum mengeluarkan peringatan tersebut.

Sistem redemption Midnight saat ini tidak mendukung pemindahan alokasi ke wallet lain sebelum klaim dilakukan. Oleh karena itu, token NIGHT yang ditetapkan ke alamat SecondFi yang terdampak harus diredeem melalui alamat asli tersebut, yang dapat membuat aset yang baru diklaim berisiko dicuri.

SecondFi mendesak pengguna terdampak agar tidak mencoba melakukan redemption selama masalah ini belum terselesaikan.

SecondFi mengatakan klaim NIGHT tidak dapat dipindahkan ke wallet aman

Pembatasan ini berasal dari proses klaim NIGHT yang dioperasikan oleh Midnight Foundation, yang mengelola aturan redemption token tersebut secara terpisah dari SecondFi.

SecondFi mengatakan pihaknya tidak memiliki kendali atas mekanisme klaim NIGHT dan mengarahkan pengguna yang mencari opsi alternatif ke kanal resmi Midnight Foundation.

Alat pemulihan milik perusahaan sendiri tidak dapat menyelesaikan masalah ini. Wallet Migration Tool dirancang untuk mentransfer aset yang memenuhi syarat dan masih tersimpan di wallet SecondFi, sementara Asset Recovery Tool yang terpisah mencakup aset yang terdampak insiden Juni.

Kedua sistem tersebut tidak dapat memproses maupun mencakup klaim NIGHT.

Peringatan ini memperluas panduan yang sebelumnya telah diberikan SecondFi kepada pengguna terdampak. FAQ insiden mereka menyebutkan bahwa pemulihan token NIGHT yang diredeem ke wallet yang telah dikompromikan tidak dapat dijamin karena sifat kerentanannya. SecondFi mengatakan pihaknya sedang berupaya membantu pengguna terdampak mengamankan alokasi Glacier Drop mereka dan akan memublikasikan pembaruan terverifikasi melalui kanal resminya.

Midnight meluncurkan mainnet-nya pada Maret sebagai jaringan yang berfokus pada privasi dengan menggunakan teknologi zero-knowledge. Token NIGHT merupakan bagian dari ekosistem jaringan tersebut dan didistribusikan kepada pengguna yang memenuhi syarat melalui program Glacier Drop.

Distribusi token ini melibatkan alokasi yang tersedia dalam periode redemption terjadwal, sehingga sebagian pengguna SecondFi memiliki klaim NIGHT yang terikat pada alamat yang belakangan diidentifikasi telah dikompromikan.

Celah wallet SecondFi mengekspos material private key

Masalah ini berasal dari insiden keamanan wallet SecondFi yang terjadi antara 21 Juni hingga 23 Juni.

Investigasi independen yang ditugaskan oleh EMURGO menemukan bahwa sekitar 16,1 juta ADA, senilai kurang lebih $2,6 juta, dicuri dari 374 wallet selama insiden tersebut.

SecondFi menelusuri akar masalah ke cacat kriptografis dalam cara perangkat lunak wallet-nya menghasilkan signature untuk transaksi individual. Sebuah nilai yang seharusnya bergantung pada informasi rahasia, dalam kondisi tertentu, dapat dihitung menggunakan data transaksi yang tersedia untuk publik.

Cacat tersebut dapat memungkinkan material private key yang terdampak diturunkan dari informasi yang tercatat di blockchain publik Cardano. Tidak seperti kerentanan aplikasi yang bersifat sementara, paparan ini tetap melekat pada alamat dan private key yang terdampak.

SecondFi sejak itu telah menambal cacat tersebut dan mengatakan bahwa wallet yang dibuat dengan perangkat lunak yang telah diperbaiki tidak diketahui rentan.

Groom Lake, penyedia investigasi forensik independen dan intelijen blockchain yang ditunjuk oleh EMURGO, meninjau kode, riwayat kode, dan catatan blockchain publik saat menyelidiki pelanggaran tersebut.

Investigasinya menemukan bukti adanya dua penyerang yang terpisah. Operasi utama digambarkan sebagai canggih, eksternal, dan didanai dengan baik, dengan sejumlah indikator sedang dinilai untuk kemungkinan tumpang tindih dengan aktivitas Lazarus Group yang diketahui terkait dengan DPRK. Pihak kedua tampaknya menargetkan kelompok wallet yang berbeda pada periode yang sama, tanpa ada tumpang tindih di antara alamat terdampak yang teridentifikasi saat itu.

Alat pemulihan tidak dapat melindungi redemption NIGHT yang akan datang

Setelah serangan tersebut, SecondFi mulai memisahkan responsnya ke dalam proses migrasi dan pemulihan.

Rencana pemulihan wallet pada awalnya melibatkan para engineer yang menguji beberapa metode untuk mengembalikan aset dengan aman. SecondFi memindahkan sekitar 129 juta ADA ke kustodian pihak ketiga independen sebagai langkah darurat sembari pekerjaan berlanjut.

Wallet Migration Tool miliknya kini memungkinkan pengguna mentransfer ADA, native token Cardano, dan NFT yang memenuhi syarat yang masih tersisa di wallet SecondFi ke wallet Cardano baru yang dibuat dengan penyedia lain. Aset non-Cardano perlu dipindahkan melalui proses jaringan dan wallet masing-masing.

Pengguna terdampak menghadapi prosedur yang berbeda. SecondFi telah mengembangkan portal pemulihan yang menggunakan zero-knowledge proofs untuk memungkinkan pengguna membuktikan kepemilikan atas wallet yang telah dikompromikan dan mengajukan klaim atas aset yang terdampak insiden Juni.

Redemption NIGHT berada di luar kedua proses tersebut karena alokasinya belum masuk ke wallet yang telah dikompromikan dan aturan klaimnya dikendalikan oleh Midnight.

Peringatan SecondFi berarti pengguna yang alokasinya terikat pada alamat terdampak saat ini menghadapi pilihan antara membiarkan alokasi NIGHT mereka tetap tidak diklaim atau mencoba mereedeem-nya ke alamat yang private key-nya mungkin sudah terekspos.

Perusahaan secara tegas menyarankan pengguna untuk menghindari opsi yang terakhir.

SecondFi berfokus pada pemulihan aset

Pekerjaan pemulihan SecondFi telah menjadi operasi utama yang tersisa sejak EMURGO mengonfirmasi pada Juli bahwa platform wallet tersebut tidak akan melanjutkan operasi normal.

crypto.news sebelumnya melaporkan bahwa EMURGO menginstruksikan pengguna untuk bermigrasi dari SecondFi bahkan jika wallet mereka tidak diidentifikasi sebagai terdampak. Pekerjaan pada platform tersebut dialihkan ke migrasi, klaim, dan pemulihan aset bagi pengguna yang terdampak insiden.

SecondFi telah memperingatkan pengguna agar tidak menghapus aplikasinya dan agar menyimpan seed phrase mereka karena setidaknya salah satu dari keduanya akan dibutuhkan untuk proses pemulihan. Pengguna yang telah menghapus aplikasi tetap perlu menyimpan seed phrase mereka untuk memulihkan aset yang memenuhi syarat.

Perusahaan juga secara terpisah memperingatkan pengguna terhadap layanan pemulihan palsu dan upaya peniruan identitas. SecondFi mengatakan tidak akan pernah meminta private key, recovery phrase, atau kredensial wallet, sementara alat resminya tidak mengharuskan pengguna menandatangani transaksi hanya untuk memeriksa apakah suatu alamat terdampak.

Bagi pemegang NIGHT yang mendekati jadwal redemption mereka, SecondFi mengatakan pertanyaan mengenai metode klaim alternatif yang aman harus diarahkan ke Midnight Foundation karena perubahan pada proses klaim tetap berada di luar kendali SecondFi.