SecondFi 於 7 月 23 日發布安全事件調查更新,披露 6 月 21 日至 23 日期間,374 個錢包約 1,610 萬枚 ADA(約 260 萬美元)遭竊。EMURGO 聘請獨立取證調查機構 Groom Lake 進行調查,結論指出:主要攻擊者目前正評估是否與 Lazarus Group 存在潛在重疊。
Groom Lake 調查:兩撥獨立攻擊者與 Lazarus Group 疑似關聯
根據 EMURGO 聘請 Groom Lake 進行的獨立取證調查,此次事件涉及兩撥獨立攻擊者:
主要攻擊者:Groom Lake 表示,授權轉帳背後的主要行動「是精密的、外部的且資金充足的,顯示出與專業的、國家相關威脅行為者活動一致的跡象」;某些跡象正在評估是否與 Lazarus Group(DPRK 相關威脅組織)存在潛在重疊,但尚未作出最終結論。
第二方攻擊者:根據目前證據,似乎與主要行動無關,在同一時間段針對不同錢包群組進行獨立攻擊,至今尚未發現受影響錢包的重疊。
密碼學漏洞根本原因與未授權 GitHub 代碼副本
根據 SecondFi 官方更新,事件的根本原因在於「錢包軟體生成每筆交易簽章的方式存在高度微妙的缺陷」:一個本應從秘密資訊衍生的值,在某些條件下可以從公開交易資料計算得出,這可能使受影響的私鑰資料從公開區塊鏈上的可見資訊中被推導出來。
同一密碼學缺陷也出現在一份未經授權發布至公開 GitHub 儲存庫的相關代碼副本中;SecondFi 表示正持續評估代碼發布的周邊情況,並與相關當局合作。
追回工具、錢包導出功能與用戶安全遷移
根據 SecondFi 的官方聲明,後續安排如下:
漏洞修復狀態:已修復;使用修正軟體創建的新錢包不受此問題影響
SecondFi 和 Yoroi 錢包:鑑於事件嚴重性,已決定逐步關停
零知識證明追回工具:目前處於測試階段,預計 2026 年 8 月發布;第三方審計員正在審查(尚未完成)
錢包導出功能:允許用戶將資產遷移至所選的其他錢包,預計 2026 年 8 月初發布
安全提醒:SecondFi 強調不會主動私訊用戶,亦不會要求提供私鑰或助記詞
常見問題
SecondFi 安全事件中被盜的 ADA 金額和受影響錢包數量為何?
根據 SecondFi 2026 年 7 月 23 日的官方更新,2026 年 6 月 21 日至 23 日期間,約 1,610 萬枚 ADA(約 260 萬美元)從 374 個錢包中被竊取。
調查機構 Groom Lake 對攻擊者身份的結論是什麼?
根據 Groom Lake 的調查,主要攻擊者跡象「與專業的、國家相關威脅行為者活動一致」,某些跡象正在評估是否與 Lazarus Group(DPRK 相關組織)存在潛在重疊,但尚未作出最終認定;另有第二方獨立攻擊者,針對不同錢包群組,與主要攻擊者無重疊。
SecondFi 的資產追回工具和錢包導出功能何時發布?
根據 SecondFi 官方聲明,基於零知識證明的追回工具目前處於測試階段,預計 2026 年 8 月發布;錢包導出功能預計 2026 年 8 月初發布;具體時間以 SecondFi 官方管道公告為準。