Обновление по инциденту безопасности SecondFi: 374 кошелька лишились 16,10 млн токенов ADA

ADA1,73%
Key Takeaways
  • SecondFi сообщил 23 июля 2026 года, что 374 кошелька потеряли 16,1 миллиона ADA во время инцидента 21–23 июня.
  • Криптографическая уязвимость в программном обеспечении для генерации подписи кошелька позволила извлекать приватный ключ из данных публичного блокчейна.
  • SecondFi выпустит функциональность экспорта кошелька в августе 2026 года и отключит кошельки SecondFi и Yoroi.

SecondFi 23 июля опубликовала обновление расследования по инциденту безопасности, раскрыв, что в период с 21 по 23 июня было похищено около 16,1 млн ADA (примерно 2,6 млн долларов) из 374 кошельков. EMURGO наняла независимую экспертную фирму Groom Lake для проведения расследования и пришла к выводу, что основной атакующий в настоящее время оценивает, есть ли потенциальное пересечение с Lazarus Group.

Расследование Groom Lake: возможная связь двух независимых атакующих с Lazarus Group

По независимому судебно-криминалистическому расследованию, проведённому Groom Lake по заказу EMURGO, в инциденте фигурируют две группы независимых атакующих:

Основной атакующий: Groom Lake отмечает, что действия «за авторизованными переводами» являются «точными, внешними и с достаточным финансированием», что «указывает на признаки, согласующиеся с деятельностью профессиональных, связанных с государством субъектов угроз»; некоторые признаки сейчас оцениваются на предмет потенциального пересечения с Lazarus Group (угрозообразующей организацией, связанной с DPRK), но окончательный вывод пока не сделан.

Атакующий второй стороны: согласно имеющимся доказательствам, он, похоже, не связан с основными действиями; в тот же период он вёл независимые атаки на разные группы кошельков, и до настоящего времени не выявлено пересечений затронутых кошельков.

Криптографическая уязвимость: первопричина и несанкционированная копия GitHub-кода

По официальному обновлению SecondFi, первопричина инцидента заключается в том, что «в программном обеспечении кошелька есть крайне тонкий дефект, влияющий на то, как для каждой транзакции формируется подпись»: значение, которое должно извлекаться из секретной информации, при некоторых условиях может быть вычислено из общедоступных данных по транзакциям. Это потенциально позволяет извлечь данные затронутых приватных ключей из видимой информации в открытой блокчейн-среде.

Та же криптографическая уязвимость также обнаружилась в связанной копии кода, которая была размещена в общедоступном GitHub-репозитории без разрешения; SecondFi заявляет, что продолжает оценивать обстоятельства публикации кода и сотрудничает с соответствующими органами.

Инструменты для возврата, функция экспорта кошелька и безопасная миграция пользователей

По официальному заявлению SecondFi дальнейшие шаги следующие:

Состояние исправления уязвимости: уязвимость исправлена; новые кошельки, созданные с исправленным ПО, не подвержены этой проблеме

Кошельки SecondFi и Yoroi: с учётом серьёзности инцидента принято решение постепенно прекратить работу

Инструмент возврата с использованием доказательств с нулевым разглашением: сейчас находится на этапе тестирования, релиз ожидается в августе 2026 года; сторонние аудиторы проводят проверку (ещё не завершена)

Функция экспорта кошелька: позволяет пользователям перенести активы в выбранные другие кошельки, релиз ожидается в начале августа 2026 года

Меры безопасности: SecondFi подчёркивает, что не будет писать пользователям в личные сообщения и не будет просить предоставить приватный ключ или seed-фразу

Часто задаваемые вопросы

Какой объём ADA был похищен и сколько кошельков пострадало в ходе инцидента безопасности SecondFi?

Согласно официальному обновлению SecondFi от 23 июля 2026 года, в период с 21 по 23 июня 2026 года около 16,1 млн ADA (примерно 2,6 млн долларов) были украдены из 374 кошельков.

Какой вывод сделал следственный орган Groom Lake относительно личности атакующего?

Согласно расследованию Groom Lake, признаки основного атакующего «согласуются с деятельностью профессионального, связанного с государством субъекта угроз»; некоторые признаки оцениваются на предмет потенциального пересечения с Lazarus Group (организацией, связанной с DPRK), но окончательное признание ещё не сделано; кроме того, имеется второй независимый атакующий, нацеленный на разные группы кошельков, без пересечения с основным атакующим.

Когда будут выпущены инструменты возврата активов SecondFi и функция экспорта кошелька?

По официальному заявлению SecondFi, инструмент возврата на основе доказательств с нулевым разглашением сейчас находится на этапе тестирования, релиз ожидается в августе 2026 года; функция экспорта кошелька ожидается в начале августа 2026 года; конкретное время будет определено в объявлениях по официальным каналам SecondFi.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев