A SecondFi divulgou em 23 de julho uma atualização da investigação sobre o incidente de segurança. No período de 21 a 23 de junho, 374 carteiras tiveram cerca de 16,1 milhões de ADA (aprox. US$ 2,6 milhões) roubados. A EMURGO contratou uma empresa independente de coleta e preservação de evidências, a Groom Lake, para conduzir a investigação. A conclusão aponta que o principal agressor atualmente avalia se há potencial sobreposição com o Lazarus Group.
Investigação da Groom Lake: suposta ligação entre dois atacantes independentes e o Lazarus Group
Com base na investigação independente conduzida pela Groom Lake, contratada pela EMURGO, o incidente envolve dois grupos de atacantes independentes:
Principal agressor: A Groom Lake afirma que a ação principal por trás das transferências autorizadas foi “sofisticada, externa e com recursos financeiros suficientes”, apresentando indícios de atividade compatível com atores de ameaças profissionais ligados a Estados. Alguns indícios estão sendo avaliados quanto a uma possível sobreposição com o Lazarus Group (organização ligada a ameaças da DPRK), mas ainda não houve uma conclusão final.
Segundo agressor: Com base nas evidências atuais, parece não estar relacionado à ação principal. Ele teria realizado ataques independentes contra diferentes grupos de carteiras no mesmo período, e até agora não foi encontrada sobreposição entre as carteiras afetadas.
Causa fundamental da falha criptográfica e cópia de código não autorizada no GitHub
De acordo com a atualização oficial da SecondFi, a causa raiz do incidente está em “uma falha altamente sutil no modo como o software da carteira gera a assinatura de cada transação”: um valor que deveria ser derivado de informações secretas pode, em certas condições, ser calculado a partir de dados públicos de transações. Isso pode permitir que dados de chaves privadas dos usuários afetados sejam deduzidos das informações visíveis em uma blockchain pública.
A mesma falha criptográfica aparece também em uma cópia de código relacionada publicada de forma não autorizada em um repositório público do GitHub. A SecondFi afirma que continua avaliando as circunstâncias em torno da publicação do código e que está colaborando com as autoridades relevantes.
Ferramenta de recuperação, função de exportação de carteira e migração de segurança
De acordo com o comunicado oficial da SecondFi, os encaminhamentos serão os seguintes:
Status da correção da vulnerabilidade: Corrigida; novas carteiras criadas com o software corrigido não são afetadas por esse problema.
Carteiras SecondFi e Yoroi: Diante da gravidade do incidente, foi decidido encerrar gradualmente.
Ferramenta de recuperação com prova de conhecimento zero: No momento, está em fase de testes, com previsão de lançamento em agosto de 2026; auditores terceirizados estão revisando (ainda não concluído).
Função de exportação de carteira: Permite que os usuários migrem os ativos para outras carteiras de sua escolha, com previsão de lançamento no início de agosto de 2026.
Alerta de segurança: A SecondFi enfatiza que não enviará mensagens privadas proativamente e que também não solicitará chaves privadas nem frases-semente.
Perguntas frequentes
Qual foi a quantidade de ADA roubada e o número de carteiras afetadas no incidente de segurança da SecondFi?
Conforme a atualização oficial da SecondFi de 23 de julho de 2026, entre 21 e 23 de junho de 2026, cerca de 1,61 milhão de ADA (aprox. US$ 2,6 milhões) foram roubadas de 374 carteiras.
Qual foi a conclusão da Groom Lake sobre a identidade dos atacantes?
Segundo a investigação da Groom Lake, os indícios do atacante principal “são compatíveis com a atividade de atores de ameaças profissionais ligados a Estados”; alguns indícios estão sendo avaliados quanto a uma possível sobreposição com o Lazarus Group (organização ligada a ameaças da DPRK), mas ainda não houve uma determinação final. Já o outro atacante independente realizou ataques contra diferentes grupos de carteiras, sem sobreposição com o atacante principal.
Quando serão lançadas as ferramentas de recuperação de ativos e a função de exportação de carteira da SecondFi?
De acordo com o comunicado oficial da SecondFi, a ferramenta de recuperação baseada em prova de conhecimento zero está atualmente em fase de testes, com previsão de lançamento em agosto de 2026; a função de exportação de carteira está prevista para ser lançada no início de agosto de 2026; o cronograma específico dependerá dos anúncios pelos canais oficiais da SecondFi.