8月最新进展:
在持续调查与修复中,SecondFi官方陆续披露了几个极其关键的更新:
- 两股攻击势力同时作恶:调查发现,链上的攻击并非出自同一组织,而是两拨互不隶属的独立攻击者。主要攻击者手法极其复杂且资金充裕,目前已被高度怀疑是臭名昭著的朝鲜黑客组织 Lazarus Group。而在同一时间段,还有第二拨独立的黑客在对不同的受影响钱包发起攻击,双方在链上甚至出现了争夺盗转资金的态势。
- 彻底关停产品:鉴于此次安全事件对信任基础的破坏极其严重,SecondFi团队做出了一个艰难的决定:全面关停SecondFi和Yoroi钱包。这个陪伴了Cardano生态早期岁月的名字,将正式退出历史舞台。
- 安全迁移工具正式上线:8月13日,由独立安全公司Bitdefender完成独立审计的钱包迁移工具已正式上线。该工具能够自动化地协助受影响用户,将剩余的ADA、原生代币及NFT安全地一键转移至用户自选的全新Cardano钱包(如Lace、Eternl等)。
- ZK资产追回与索赔通道启动:针对6月被盗资产的追回流程预计将于9月10日前正式启动。届时用户可以通过零知识证明技术,在不暴露私钥的前提下验证钱包所有权并提交资产索赔。目前,用户已可通过最新版的SecondFi App提前提交索赔登记 。
在持续调查与修复中,SecondFi官方陆续披露了几个极其关键的更新:
- 两股攻击势力同时作恶:调查发现,链上的攻击并非出自同一组织,而是两拨互不隶属的独立攻击者。主要攻击者手法极其复杂且资金充裕,目前已被高度怀疑是臭名昭著的朝鲜黑客组织 Lazarus Group。而在同一时间段,还有第二拨独立的黑客在对不同的受影响钱包发起攻击,双方在链上甚至出现了争夺盗转资金的态势。
- 彻底关停产品:鉴于此次安全事件对信任基础的破坏极其严重,SecondFi团队做出了一个艰难的决定:全面关停SecondFi和Yoroi钱包。这个陪伴了Cardano生态早期岁月的名字,将正式退出历史舞台。
- 安全迁移工具正式上线:8月13日,由独立安全公司Bitdefender完成独立审计的钱包迁移工具已正式上线。该工具能够自动化地协助受影响用户,将剩余的ADA、原生代币及NFT安全地一键转移至用户自选的全新Cardano钱包(如Lace、Eternl等)。
- ZK资产追回与索赔通道启动:针对6月被盗资产的追回流程预计将于9月10日前正式启动。届时用户可以通过零知识证明技术,在不暴露私钥的前提下验证钱包所有权并提交资产索赔。目前,用户已可通过最新版的SecondFi App提前提交索赔登记 。
事件经过始末:
危机的爆发集中在2026年6月21日至6月23日。在这短短几天的窗口期内,社区开始陆续报告钱包内的ADA和原生代币被异常转移。
事发当夜,链上共发生了四起独立的大规模资金盗转事件。经过初步统计,共有374个钱包遭到黑客洗劫,直接损失约1610万枚ADA(折合近260万美元)。如果算上生态内的其他非ADA类代币,此次事件的总损失规模超过了2000万美元。
值得庆幸的是,在发现大规模异常后,SecondFi平台方紧急启动了自救行动。在那四起大规模转移中,有一场其实是官方的紧急资金归集操作,他们成功抢在黑客之前将约1.29亿枚ADA转移到了安全地址,避免了这部分资金被洗劫。
事件初期,不少不明真相的人开始唱衰Cardano,甚至对底层共识的安全性产生了质疑。但随着安全审计的深入,我们需要向外界明确传递一个事实:Cardano底层的L1协议依然坚如磐石,并未遭到任何破坏。
问题的根源纯粹出在“钱包工具”本身。SecondFi自研的钱包生成软件在生成密码学签名时存在严重缺陷,关联了弱随机数的可预测私钥生成逻辑。简单来说,如果你用存在漏洞的代码生成了钱包,当你在链上进行常规交互和签名时,该漏洞会导致你的私钥核心信息暴露给攻击者。甚至,那些未经授权发布到GitHub上的SecondFi代码副本也同样包含了这个致命缺陷。
当下应该怎么做
随着8月份迁移和索赔工具的上线,如果你是受牵连的用户,当前的操作指南已发生重要更新:
- 绝对不要删除SecondFi App,妥善保管助记词:官方发出了最高级别的警告,在任何情况下都绝对不要删除现有的SecondFi应用程序。在未来的资产追回流程中,App客户端与助记词必须至少保留其一,这是追回资产的唯一凭证。如果App已被卸载,请务必确保助记词的安全。
- 更新客户端并提交索赔:请前往官方应用商店将SecondFi更新至最新版本(如果你的App仍显示旧版的“维护模式”,说明版本过低)。更新后,可通过首页的警告横幅直接验证邮箱并完成索赔申请的初步提交。
- 安全执行资产迁移:在使用官方迁移工具时,请务必仔细核对目标地址,转移过程一旦上链即不可逆。绝对不能将资产直接迁移到交易所的充值地址,只能转入你完全掌控的Cardano自托管钱包。此外,官方迁移无需用户“充值ADA”来补充手续费,请警惕此类要求。
- 警惕钓鱼诈骗与假冒应用:迁移期间,各大应用商店内已经出现了大量假冒的Cardano钱包和恶意插件。官方强调绝对不会主动私信用户、也不会发送安装链接或索要资金。请务必只认准官方推特(@secondfiapp)和官方支持网站。
- 硬件钱包用户无需恐慌:官方已明确证实,在此次事件中,一直使用硬件钱包(如Ledger/Trezor)搭配操作的用户完全未受影响,不需要采取任何迁移或索赔操作。
后面我也会写一篇详细的操作指南