SecondFi钱包安全危机与自救指南

621日至23日,Cardano生态遭遇了一场沉重的技术安全打击。知名加密钱包项目 SecondFi(原Yoroi) 突发大规模黑客攻击事件,数以千计的用户地址在极短时间内被洗劫一空。作为Cardano生态中历史悠久、使用最广泛的核心基础设施之一,SecondFi的这次安全坍塌不仅让大量长期投资者蒙受了惨重的财产损失,也在引起了Cardano社区的恐慌。

在事件爆发之初,链上资产的异动引发了社区的极大恐慌,许多用户一度误以为Cardano底层区块链网络遭到了攻破。然而,随后多家第三方区块链安全机构与SecondFi官方联合发布的调查表明,Cardano区块链网络本身依然稳健,漏洞完全出在SecondFi专有的原生网页客户端及钱包生成软件中。安全团队在逆向工程中发现,SecondFi钱包软件在生成密钥时的随机数生成机制存在严重逻辑漏洞,导致其生成的数字带有某种可预测的数学规律。黑客团队在掌握这一规律后,利用高性能计算资源,直接在线上批量推算出了大量用户的私钥。这意味着,黑客不需要诱骗用户点击任何钓鱼链接,也无需在用户电脑中植入木马,即可如同拥有万能钥匙般,直接在链上对目标地址执行清空操作。这是一种典型的软件供应链源头污染漏洞。

随着黑客洗劫的持续,关于具体损失的数额,官方与行业独立安全机构给出了截然不同的统计口径。SecondFi的官方初步报告表示受影响地址数量约374个地址,被盗ADA核心资产约1600万枚(约合240万美元)而第三方安全机构表示受影响地址数量实际超过3000个地址,被盗ADA核心资产多达1.29亿枚(约合2,000万美元)

在意识到漏洞已被大规模利用后,SecondFi团队紧急暂停了前端的所有交互活动并转入维护模式。为了防止黑客进一步扩大战果,官方技术团队触发了紧急救援机制。幸运的是,官方赶在黑客全面清空之前,成功将约1.29亿枚面临风险的ADA转移到了一个独立的、受法律监管的第三方托管机构。官方强调,这部分资金并未流失,后续将作为被救援资产全额开放给受影响的用户进行合法索赔。

用户需要迅速对照以下风险评级,确认自己的资产安全状态:

【绝对安全】硬件钱包(冷钱包)联动用户: 如果你虽然使用的是SecondFiYoroi)的交互界面,但钱包是绑定 LedgerTrezorKeystone等硬件设备生成的,那么你在此次事件中完全免疫。因为硬件钱包的私钥和随机数生成完全在隔离的芯片硬件内进行,SecondFi软件本身的缺陷无法触及硬件内部。

【相对安全】长期未操作的僵尸热钱包: 如果你很早之前生成过该热钱包,但近期(数月乃至数年)完全没有打开过该浏览器插件,甚至不知道它已经改名为SecondFi,由于未触发近期的任何网络交互与本地解密,资产大概率尚在,但由于助记词生成源头带有缺陷,长期风险依然存在。

【极端高危】近期活跃的纯热钱包用户: 如果你直接使用该钱包的纯热钱包模式(即非冷钱包链接),且在621日至23日攻击爆发前后,频繁打开过插件、输入过登录密码、或执行过任何转账与质押操作,你的私钥大概率已暴露给黑客,属于最危险的受害者群体。

第一,千万不要现在去打开原SecondFi插件输入密码查看余额! 一线技术专家指出,黑客极有可能已经通过系统漏洞获取了本地加密数据的残留,他们整个破解链条可能只差你再次输入本地密码来进行最后一步的拼凑与解密。一旦你盲目登录,等同于在黑客的枪口下主动奉上最后一把钥匙。

第二,绝不能简单地把旧助记词导入其他钱包(如EternlLace)继续使用。 必须重申,由于这串15位的助记词在出生时就是带有可预测规律的缺陷产物,它在黑客眼中已经是半公开的。无论你在哪个新钱包里导入它,只要这个地址内未来有资产流入(如质押到账、空投或误转),都会被黑客的自动化脚本瞬间洗劫。

如果你属于热钱包用户,且在新钱包中查到资产尚未被洗劫,或者想查看是否还有残存资产,请务必严格按照以下断网、换插件、快转移的黄金流程进行自救,切勿忙中出错:

  1. 第一步:封存旧插件,找出纸质助记词。 绝对不触碰原本浏览器中的SecondFi插件。静下心来,找出你当年手抄在纸上的15位(或24位)原始助记词。
  2. 第二步:彻底隔离浏览器环境。 在你的电脑上(如使用Google Chrome),新建一个完全干净的浏览器用户窗口,确保该窗口内没有安装过任何可能带有残留缓存或受污染的旧插件。
  3. 第三步:安装安全的替代钱包。 在这个干净的新浏览器环境中,访问官方渠道下载卡尔达诺生态内目前被证实安全的替代钱包,业内强烈推荐使用 EternlLace钱包。
  4. 第四步:安全导入旧助记词。 在新安装的Eternl钱包中,选择输入助记词(Enter a seed phrase,将纸上的15位密钥输入进去。提示: 刚导入成功的那一瞬间,钱包余额可能会显示为零。此时千万不要惊慌,这是由于新钱包与区块链网络进行链上数据同步需要几十秒的时间,耐心等待其同步完成。
  5. 第五步:实施资产转移。 一旦链上数据同步完毕,若看到ADA或其他代币还在,不要有半点迟疑,立刻点击发送(Send),将所有资产全数转移到一个【全新生成的、使用硬件钱包保护的】新地址中。原有的旧地址必须彻底废弃。

关于官方索赔与后续行动说明

对于不幸已被黑客清空或被官方白帽拦截资产的用户,请密切关注SecondFi官方推特以及官网唯一指定的维护页面。后续官方会开放专门的索赔通道,利用你在链上的历史签名或证明来申请退回被拦截的1.29亿枚ADA。在此期间,请警惕TelegramDiscord上任何主动私聊你的官方客服,请牢记:任何真正的官方都绝对不会向你索要助记词或私钥。