
EMURGO, một trong những thực thể đồng sáng lập của blockchain Cardano, cho biết vào thứ Bảy rằng họ đã tìm ra cách để hoàn trả tài sản cho người dùng ví SecondFi của mình, vài ngày sau khi một cuộc tấn công đã chiếm đoạt khoảng 2,4 triệu USD giá trị ADA.
Trong một tuyên bố được đăng trên X, CEO EMURGO Phillip Pon cho biết công ty đã hoàn tất điều tra pháp y, xác thực số dư ví và xác định cái mà ông gọi là "giải pháp khôi phục rõ ràng". Ông đặt thời gian thực hiện khoảng hai tuần, với một tuần để xây dựng cơ chế khôi phục và tuần thứ hai để kiểm tra trước khi bất kỳ khoản hoàn trả nào bắt đầu.
Pon khuyên những người dùng bị ảnh hưởng không nên di chuyển tiền hoặc thực hiện các bước nằm ngoài hướng dẫn chính thức của SecondFi, nói rằng quá trình khôi phục đang được xây dựng dựa trên trạng thái hiện tại của các ví bị xâm nhập. Ông nói thêm rằng chưa có bước nào yêu cầu người dùng tham gia được bắt đầu, và SecondFi sẽ không bao giờ yêu cầu khóa riêng tư, cụm từ khôi phục (seed phrases) hoặc quyền truy cập ví.
Bài đăng vào thứ Bảy là lần đầu tiên công ty đưa ra một mốc thời gian cụ thể cho việc khôi phục. Họ vẫn chưa công bố báo cáo phân tích kỹ thuật đầy đủ sau sự cố, đưa ra số tiền khôi phục cho mỗi người dùng hoặc chi tiết cách người dùng sẽ nhận lại tiền.
SecondFi, ví được EMURGO đổi tên từ Yoroi vào tháng 4, đã mô tả bốn sự kiện rút cạn ví từ ngày 21 đến ngày 23 tháng 6. Ba sự kiện được thực hiện bởi những kẻ tấn công bên ngoài, đã chiếm đoạt khoảng 16 triệu ADA, tương đương khoảng 2,4 triệu USD vào thời điểm đó, từ 374 địa chỉ.
Trong sự kiện thứ tư, SecondFi cho biết họ đã chuyển khoảng 129 triệu ADA đến một bên giám sát độc lập thứ ba như một biện pháp khẩn cấp để giữ tiền tránh khỏi những kẻ tấn công. Họ cho biết một công ty kế toán bên ngoài đã được thuê để xác minh các khoản nắm giữ này, và người dùng bị ảnh hưởng có thể gửi yêu cầu bồi thường thông qua trang hỗ trợ của họ.
Công ty cho biết họ đã xác định được hai ví của kẻ tấn công, một trong số đó đã rút cạn 171 ví và ví còn lại là 203 ví, và khoảng 4 triệu ADA liên quan đến vụ trộm đang nằm trong một địa chỉ thu gom được gắn cờ và đang được theo dõi. Họ cho biết đã thông báo cho cơ quan thực thi pháp luật.
SecondFi đã đổ lỗi cho một lỗ hổng cấp địa chỉ trong phần mềm tạo ví của họ đã làm lộ khóa riêng tư của người dùng. Họ đã cảnh báo rằng việc khôi phục một cụm từ khôi phục bị ảnh hưởng trong một ví khác không loại bỏ rủi ro, vì việc lộ thông tin được kích hoạt khi một địa chỉ bị xâm nhập ký một giao dịch.
Một báo cáo cụ thể hơn đã đến từ Tibane Labs, công ty đã công bố một báo cáo điều tra pháp y về vụ việc vào thứ Bảy. Tibane Labs đang phát triển ví riêng của mình, và những phát hiện của họ phù hợp với các tuyên bố công khai trước đó trên X của Mark Karpelès, cựu giám đốc điều hành Mt. Gox, người là một phần của nhóm đó, có nghĩa là phân tích của họ đến từ một bên cạnh tranh.
Tibane cho biết vụ vi phạm không phải do việc tái sử dụng nonce, chế độ lỗi đã làm hỏng PlayStation 3 vào năm 2010, mà là lỗi ký Ed25519. Theo báo cáo, bộ ký của ví đã bỏ qua khóa bí mật riêng được tiêu chuẩn kết hợp vào mỗi chữ ký, vì vậy giá trị được cho là bí mật đã được tính toán chỉ từ dữ liệu giao dịch công khai. Điều đó khiến nó có thể được suy ra bởi bất kỳ ai và chỉ cần một chữ ký là đủ để tái tạo khóa riêng tư, không cần giao dịch thứ hai hay tấn công thống kê.
Tibane cho biết bộ ký dễ bị tấn công là một SDK thử nghiệm, chưa được kiểm toán có tên trantor, được một nhà phát triển độc lập xuất bản lên npm, đã thay thế bản dựng đã được kiểm toán và vận chuyển trước đó của EMURGO vào ngày 8 tháng 6. Chữ ký bị xâm nhập đầu tiên xuất hiện trên chuỗi vào cùng ngày đó, theo báo cáo.
Tibane cho biết thư viện mã hóa cơ bản là ổn định và lỗi nằm ở cách ví đã nối khóa vào nó, bỏ qua vật liệu nonce bí mật. Họ cho biết đã dịch ngược bản dựng Android đã ký, đối chiếu nó với mã trantor, và khôi phục khóa riêng tư của nạn nhân từ các chữ ký lịch sử để xác nhận cơ chế. The Block không thể xác minh độc lập những phát hiện đó.
EMURGO chưa công bố báo cáo phân tích kỹ thuật sau sự cố và chưa công khai giải quyết việc Tibane gán lỗi cho một SDK bên thứ ba. Riêng biệt, nhà nghiên cứu bảo mật Taylor Monahan cho biết tuần này rằng SecondFi "tự phát triển mã hóa riêng" và phần mềm đó là mã nguồn đóng và chưa được kiểm toán.
Yoroi từng là ví nhẹ chính của Cardano trong nhiều năm trước khi đổi tên thành SecondFi, và EMURGO là một trong ba tổ chức sáng lập của mạng lưới. Tibane đã nhìn nhận sự việc này ít như một lỗi mã hóa mà là một thất bại quản trị, lập luận rằng một thực thể sáng lập đã vận chuyển mã chưa được kiểm toán vào môi trường sản xuất thay vì một bản dựng đã được kiểm toán, mà không có đánh giá độc lập hoặc một thử nghiệm nào có thể phát hiện ra lỗi.
Cuộc tấn công xảy ra khi ADA (ADA) đang giao dịch gần mức thấp nhất trong nhiều năm. Nó cũng theo sau một lỗi liên quan đến nonce riêng biệt vào đầu năm nay: The Block đã báo cáo rằng cuộc tấn công 280 triệu USD của Drift Protocol đã lợi dụng việc lạm dụng "nonce bền vững" của Solana, mặc dù vụ vi phạm đó được truy nguyên từ kỹ thuật xã hội chứ không phải mã ví bị lỗi.
Theo đánh giá của Tibane, chỉ những chữ ký được tạo từ ngày 8 tháng 6 trở đi mới bị lộ, và các giao dịch được ký trước ngày đó đã sử dụng triển khai đã được kiểm toán.
Tuyên bố từ chối trách nhiệm: The Block là một cơ quan truyền thông độc lập cung cấp tin tức, nghiên cứu và dữ liệu. Tính đến tháng 11 năm 2023, Foresight Ventures là nhà đầu tư chính của The Block. Foresight Ventures đầu tư vào các công ty khác trong lĩnh vực tiền điện tử. Sàn giao dịch tiền điện tử Bitget là LP chính cho Foresight Ventures. The Block tiếp tục hoạt động độc lập để cung cấp thông tin khách quan, có tác động và kịp thời về ngành công nghiệp tiền điện tử. Dưới đây là các công bố tài chính hiện tại của chúng tôi.
© 2026 The Block. Mọi quyền được bảo lưu. Bài viết này được cung cấp chỉ với mục đích thông tin. Nó không được cung cấp hoặc dự định được sử dụng như lời khuyên pháp lý, thuế, đầu tư, tài chính hoặc các lời khuyên khác.