AktualnościKryptoPortfel Cardano SecondFi zostanie zamknięty po włamaniu bezpieczeństwa za 2,4 mln USD

Portfel Cardano SecondFi zostanie zamknięty po włamaniu bezpieczeństwa za 2,4 mln USD

Autor: CoinTrust·

Najważniejsze informacje

  • SecondFi trwale zaprzestanie działalności po tym, jak błąd kryptograficzny w jego aplikacji na Androida umożliwił kradzież 16,1 miliona ADA z 374 portfeli użytkowników w dniach 21–23 czerwca 2026 r.
  • Podatność wynikała z nieprawidłowego generowania nonca, które pomijało materiał klucza tajnego, pozwalając każdemu na odtworzenie kluczy prywatnych użytkowników wyłącznie na podstawie publicznie dostępnych podpisów transakcji blockchain.
  • EMURGO przeprowadziło awaryjny transfer około 129 milionów ADA do portfela powierniczego podczas ataków, ale 16,1 miliona ADA nie udało się zabezpieczyć w czasie.
  • Użytkownicy, którzy podpisywali transakcje za pomocą portfeli sprzętowych Ledger lub Trezor, nie zostali poszkodowani, ponieważ luka istniała wyłącznie w oprogramowaniu SecondFi na Androida.
  • Strukturalnie podobna podatność w generowaniu nonca została jednocześnie ujawniona w aplikacji portfela sprzętowego Ledger dla Zilliqa, co wskazuje, że takie błędy implementacji kryptograficznej mogą być bardziej rozpowszechnione na platformach blockchain, niż wcześniej uważano.
Portfel Cardano SecondFi zostanie zamknięty po włamaniu bezpieczeństwa za 2,4 mln USD

SecondFi, portfel Cardano wprowadzony w kwietniu 2026 r. jako następca platformy Yoroi firmy EMURGO, ogłosił, że trwale zaprzestanie działalności po tym, jak krytyczny błąd bezpieczeństwa doprowadził do kradzieży 16,1 miliona ADA z 374 portfeli użytkowników. Skradzione aktywa wyceniano na około 2,4 mln USD w momencie incydentu w czerwcu i około 2,8 mln USD na podstawie cen ADA z 22 lipca 2026 r.

Podobna luka w Zilliqa budzi szersze obawy dotyczące bezpieczeństwa portfeli blockchain

Podatność powstała w wyniku aktualizacji aplikacji na Androida wydanej 8 czerwca. Błąd sprawiał, że każda transakcja podpisana za pomocą dotkniętej aplikacji ujawniała wystarczające informacje, aby atakujący mogli odtworzyć klucze prywatne użytkowników na podstawie publicznie dostępnych danych blockchain. Eksperci ds. bezpieczeństwa zauważyli, że ponieważ zapisy blockchain są niezmienne, skompromitowane klucze pozostają trwale możliwe do odzyskania nawet po aktualizacjach oprogramowania i zamknięciu platformy.

EMURGO potwierdziło, że SecondFi nie wznowi działalności i oświadczyło, że jego wysiłki będą skupiać się wyłącznie na odzyskiwaniu aktywów dla poszkodowanych użytkowników poprzez dedykowany zespół ds. odzyskiwania, choć nie ogłoszono żadnego harmonogramu zwrotów.

Trwałe ujawnienie kluczy doprowadziło do zamknięcia

Błąd wynikał z implementacji przez portfel rozszerzonego schematu podpisów cyfrowych Ed25519 sieci Cardano. Zwykle każdy podpis transakcji opiera się na unikalnym nonce generowanym przy użyciu zarówno danych transakcji, jak i materiału klucza tajnego przechowywanego na urządzeniu użytkownika. Podejście to zapewnia, że podpisy nie mogą ujawnić bazowego klucza prywatnego.

Jednak aplikacja SecondFi na Androida generowała nonce przy użyciu wyłącznie publicznych informacji o transakcji, pomijając wymagany składnik tajny. Badacze ds. cyberbezpieczeństwa później potwierdzili, że ten błąd implementacji pozwolił każdemu, kto monitoruje blockchain Cardano, obliczyć klucze prywatne użytkowników bezpośrednio z podpisów transakcji.

Niezależni badacze zademonstrowali lukę, odtwarzając klucze prywatne wyłącznie na podstawie publicznie dostępnych zapisów blockchain. Analitycy ds. bezpieczeństwa wskazali również, że ta implementacja stanowiła jeden z najpoważniejszych błędów kryptograficznych zaobserwowanych w produkcyjnym portfelu kryptowalut, przewyższając skutki kilku wczesnych luk w portfelach Bitcoin.

22 lipca 2026 r. SecondFi opublikowało oświadczenie publiczne na platformie X:

Aktualizacja dotycząca niedawnego incydentu bezpieczeństwa związanego z SecondFi Co się stało z SecondFi Między 21 a 23 czerwca SecondFi doświadczył incydentu bezpieczeństwa, który skutkował kradzieżą około 16,1 miliona ADA (~2,6 mln USD) z 374 portfeli. Chcemy przekazać… — SecondFi (@secondfiapp) 22 lipca 2026

Ponieważ skompromitowane informacje są zapisane w trwałych rejestrach blockchain, EMURGO ostrzegło użytkowników, że przywrócenie dotkniętej frazy odzyskiwania w innym portfelu Cardano nie wyeliminuje ryzyka. Zamiast tego użytkownicy muszą całkowicie porzucić skompromitowane adresy portfeli i wygenerować zupełnie nowe klucze.

Wiele ataków w ciągu dwóch dni

Atak miał miejsce między 21 a 23 czerwca poprzez cztery osobne zdarzenia opróżniające portfele. Według EMURGO trzy ataki zostały przeprowadzone przez zewnętrznych sprawców zagrożeń, podczas gdy czwarty obejmował awaryjny transfer zainicjowany przez samą firmę. Podczas tej interwencji około 129 milionów ADA zostało przeniesionych do portfela powierniczego strony trzeciej, zanim atakujący uzyskali dostęp. Niemniej jednak 16,1 miliona ADA nie udało się zabezpieczyć w czasie.

Firma ds. wywiadu blockchain Groom Lake rzekomo doszła do wniosku, że główny atakujący wykazywał cechy behawioralne i techniczne zgodne z Grupą Lazarus z Korei Północnej, choć śledczy nie przypisali oficjalnie ataku. Stwierdzono również, że inny, niezwiązany atakujący celował w różne portfele w tym samym okresie.

Obawy o bezpieczeństwo wykraczają poza Cardano

Ogłoszenie SecondFi zbiegło się z ujawnieniem podobnej słabości kryptograficznej dotykającej aplikację portfela sprzętowego Ledger dla Zilliqa. Badacze ujawnili, że luka pozostawała niewykryta od 2019 r. i mogła również umożliwić rekonstrukcję kluczy prywatnych po zebraniu wielu podpisów blockchain.

Chociaż mechanizmy techniczne różniły się, obie podatności wynikały z wadliwego generowania nonca podczas podpisywania transakcji. Błędy w generowaniu nonca tej klasy mają długą udokumentowaną historię w kryptografii stosowanej, a do wcześniejszych godnych uwagi incydentów należą kompromitacja klucza podpisującego PlayStation 3 z 2010 r. oraz kilka wczesnych strat w portfelach Bitcoin, gdzie powtórzone lub przewidywalne nonce pozwoliły na odzyskanie kluczy prywatnych z opublikowanych podpisów. Specjaliści ds. bezpieczeństwa oświadczyli, że incydenty pokazują, że błędy w generowaniu nonca pozostają istotnym i aktywnie wykorzystywanym ryzykiem w oprogramowaniu portfeli blockchain. Jednoczesne ujawnienie strukturalnie podobnych podatności w SecondFi i Zilliqa sugeruje, że błędy implementacji kryptograficznej mogą być bardziej rozpowszechnione w ekosystemie blockchain, niż wcześniej uważano.

Zamknięcie SecondFi ma również szersze znaczenie, ponieważ EMURGO jest jedną z trzech organizacji założycielskich Cardano, obok Cardano Foundation i Input Output Global. Portfel zastąpił Yoroi, który obsługiwał ponad milion użytkowników przez prawie osiem lat, zanim na początku 2026 r. został przemianowany na SecondFi.

Środki odzyskiwania w trakcie opracowywania

EMURGO oświadczyło, że opracowuje portal odzyskiwania oparty na dowodach z wiedzą zerową, który obecnie przechodzi audyty stron trzecich, z przewidywanym udostępnieniem w sierpniu. Zaplanowano również dodatkowe narzędzia do migracji portfeli, które pomogą nieposzkodowanym użytkownikom w przesłaniu ich ADA do alternatywnych portfeli, podczas gdy portal weryfikacyjny pozwoli użytkownikom sprawdzić, czy ich adresy portfeli znajdowały się wśród 374 skompromitowanych.

Firma podkreśliła, że użytkownicy, którzy do podpisywania transakcji używali portfeli sprzętowych Ledger lub Trezor, nie zostali poszkodowani, ponieważ podatność istniała wyłącznie w oprogramowaniu SecondFi na Androida, a nie w oprogramowaniu układowym portfeli sprzętowych.

Incydent nasilił kontrolę bezpieczeństwa portfeli samoprzechowujących, podkreślając, że chociaż użytkownicy mogą kontrolować własne klucze prywatne, bezpieczeństwo tych aktywów ostatecznie zależy od poprawności oprogramowania kryptograficznego odpowiedzialnego za generowanie podpisów transakcji.