НовостиКриптовалютыКошелек Cardano SecondFi прекратит работу после нарушения безопасности на $2,4 млн

Кошелек Cardano SecondFi прекратит работу после нарушения безопасности на $2,4 млн

Автор: CoinTrust·

Ключевые выводы

  • SecondFi навсегда прекратит работу после того, как криптографическая уязвимость в ее Android-приложении позволила похитить 16,1 млн ADA с 374 пользовательских кошельков в период с 21 по 23 июня 2026 года.
  • Уязвимость возникла из-за некорректной генерации nonce без использования секретного ключевого материала, что позволило любому реконструировать приватные ключи пользователей исключительно из общедоступных подписей транзакций в блокчейне.
  • EMURGO осуществила экстренный перевод приблизительно 129 млн ADA на кастодиальный кошелек во время атак, однако 16,1 млн ADA обезопасить вовремя не удалось.
  • Пользователи, подписывавшие транзакции с помощью аппаратных кошельков Ledger или Trezor, не пострадали, поскольку дефект существовал исключительно в Android-приложении SecondFi.
  • Структурно аналогичная уязвимость генерации nonce была одновременно раскрыта в приложении аппаратного кошелька Ledger для Zilliqa, что указывает на возможную большую распространенность подобных ошибок криптографической реализации на блокчейн-платформах, чем считалось ранее.
Кошелек Cardano SecondFi прекратит работу после нарушения безопасности на $2,4 млн

SecondFi — кошелек Cardano, запущенный в апреле 2026 года как преемник платформы Yoroi от EMURGO, — навсегда прекратит работу после того, как критическая уязвимость безопасности позволила похитить 16,1 млн ADA с 374 пользовательских кошельков. Похищенные активы оценивались примерно в $2,4 млн на момент инцидента в июне и приблизительно в $2,8 млн по курсу ADA на 22 июля 2026 года.

Уязвимость возникла в обновлении Android

Дефект был внедрен через обновление Android-приложения, выпущенное 8 июня. Он приводил к тому, что каждая транзакция, подписанная через затронутое приложение, раскрывала достаточно информации для реконструкции приватных ключей пользователей с использованием общедоступных данных блокчейна. Поскольку записи в блокчейне неизменны, эксперты по безопасности отметили, что скомпрометированные ключи остаются навсегда восстанавливаемыми даже после исправлений программного обеспечения и закрытия платформы.

EMURGO подтвердила, что SecondFi не возобновит работу. Компания заявила, что ее усилия теперь сосредоточены исключительно на восстановлении активов для пострадавших пользователей через выделенную команду восстановления, хотя сроки возмещения не были раскрыты.

Сбой криптографической реализации

Уязвимость возникла из-за ошибочной реализации SecondFi расширенной схемы цифровой подписи Ed25519 Cardano. При нормальной работе каждая подпись транзакции опирается на уникальный nonce, сгенерированный как из данных транзакции, так и из секретного ключевого материала, хранящегося на устройстве пользователя, что гарантирует невозможность раскрытия базового приватного ключа через подписи.

Однако Android-приложение SecondFi генерировало nonce, используя только публичную информацию о транзакции, опуская необходимую секретную составляющую. Впоследствии исследователи в области кибербезопасности подтвердили, что эта ошибка позволяла любому, кто отслеживает блокчейн Cardano, вычислять приватные ключи пользователей непосредственно из подписей транзакций.

Независимые исследователи продемонстрировали эксплойт, реконструировав приватные ключи исключительно на основе общедоступных записей блокчейна. Аналитики по безопасности охарактеризовали этот сбой реализации как один из самых серьезных криптографических дефектов, когда-либо выявленных в действующем криптовалютном кошельке, превосходящий по масштабу последствий ряд ранних уязвимостей Bitcoin-кошельков.

22 июля 2026 года SecondFi выпустила публичное заявление через X:

An update regarding the recent security incident involving SecondFi What happened to SecondFi Between June 21st and 23rd, SecondFi experienced a security incident that resulted in approximately 16.1 million ADA (~$2.6 million) being stolen from 374 wallets. We want to provide… — SecondFi (@secondfiapp) July 22, 2026

Поскольку скомпрометированные данные встроены в постоянные записи блокчейна, EMURGO предупредила, что импорт затронутой фразы восстановления в другой кошелек Cardano не устранит риск. Пользователям необходимо полностью отказаться от скомпрометированных адресов кошельков и сгенерировать новые ключи.

Множественные атаки за два дня

Эксплойт развернулся в период с 21 по 23 июня в ходе четырех отдельных атак по опустошению кошельков. По данным EMURGO, три из атак были осуществлены внешними злоумышленниками, а четвертая представляла собой экстренный перевод, инициированный самой компанией. В ходе этого вмешательства приблизительно 129 млн ADA было переведено в сторонний кастодиальный кошелек до того, как злоумышленники могли получить к нему доступ. Несмотря на это, 16,1 млн ADA не удалось обезопасить вовремя.

По сообщениям, компания Groom Lake, занимающаяся блокчейн-аналитикой, пришла к выводу, что основной злоумышленник демонстрировал поведенческие и технические характеристики, соответствующие Lazarus Group из Северной Кореи, хотя следователи официально не атрибутировали атаку. Также было установлено, что отдельный, не связанный с основным злоумышленник атаковал другие кошельки в течение того же периода.

Параллельная уязвимость Zilliqa расширяет спектр опасений

Раскрытие информации о SecondFi совпало с обнаружением аналогичной криптографической уязвимости в приложении аппаратного кошелька Ledger для Zilliqa. Исследователи указали, что дефект оставался необнаруженным с 2019 года и также мог позволить реконструкцию приватного ключа после сбора нескольких подписей из блокчейна.

Хотя технические механизмы различались, обе уязвимости восходили к ошибочной генерации nonce при подписании транзакций. Ошибки генерации nonce этого класса имеют долгую задокументированную историю в прикладной криптографии, с известными предшествующими инцидентами, включая компрометацию ключа подписи PlayStation 3 в 2010 году и ряд потерь в ранних Bitcoin-кошельках, где повторно используемые или предсказуемые nonce позволяли восстановить приватные ключи из опубликованных подписей. Специалисты по безопасности заявили, что эти инциденты демонстрируют: подобные ошибки остаются значительным и активно эксплуатируемым риском для программного обеспечения блокчейн-кошельков. Одновременное раскрытие структурно похожих уязвимостей в SecondFi и Zilliqa позволяет предположить, что эти ошибки криптографической реализации могут быть более распространены в экосистеме блокчейна, чем считалось ранее.

Закрытие SecondFi имеет более широкое значение, поскольку EMURGO является одним из трех учредителей Cardano наряду с Cardano Foundation и Input Output Global. Кошелек заменил Yoroi, который обслуживал более одного миллиона пользователей на протяжении почти восьми лет, прежде чем был ребрендирован в SecondFi ранее в 2026 году.

Разрабатываются меры по восстановлению

EMURGO заявила о разработке портала восстановления на основе доказательства с нулевым разглашением, который в настоящее время проходит сторонний аудит; ожидаемый запуск — в августе. Кроме того, планируются дополнительные инструменты миграции кошельков, чтобы помочь незатронутым пользователям перевести свои ADA в альтернативные кошельки. Также будет предоставлен портал проверки, позволяющий пользователям определить, были ли их адреса кошельков среди 374 скомпрометированных.

Компания подчеркнула, что пользователи, которые полагались на аппаратные кошельки Ledger или Trezor для подписания транзакций, не пострадали, поскольку уязвимость существовала исключительно в Android-приложении SecondFi, а не в прошивке аппаратных кошельков.

Этот инцидент усилил пристальное внимание к безопасности кошельков самостоятельного хранения, подчеркивая, что хотя пользователи могут сохранять контроль над собственными приватными ключами, безопасность этих активов в конечном итоге зависит от корректности криптографического программного обеспечения, отвечающего за генерацию подписей транзакций.