SecondFi 于 7 月 23 日发布安全事件调查更新,披露 6 月 21 日至 23 日期间,374 个钱包约 1,610 万枚 ADA(约 260 万美元)遭窃。EMURGO 聘请独立取证调查机构 Groom Lake 进行调查,结论指出:主要攻击者目前正在评估是否与 Lazarus Group 存在潜在重叠。
Groom Lake 调查:两拨独立攻击者与 Lazarus Group 疑似关联
根据 EMURGO 聘请 Groom Lake 进行的独立取证调查,此次事件涉及两拨独立攻击者:
主要攻击者:Groom Lake 表示,授权转账背后的主要行动“是精密的、外部的且资金充足的,显示出与专业的、国家相关威胁行为者活动一致的迹象”;某些迹象正在评估是否与 Lazarus Group(DPRK 相关威胁组织)存在潜在重叠,但尚未作出最终结论。
第二方攻击者:根据目前证据,似乎与主要行动无关,在同一时间段针对不同钱包群组进行独立攻击,截至目前尚未发现受影响钱包的重叠。
密码学漏洞根本原因与未授权 GitHub 代码副本
根据 SecondFi 官方更新,事件的根本原因在于“钱包软件生成每笔交易签章的方式存在高度微妙的缺陷”:本应从秘密信息衍生的值,在某些条件下可以从公开交易资料计算得出,这可能使受影响的私钥资料从公开区块链上的可见信息中被推导出来。
同一密码学缺陷也出现在一份未经授权发布至公开 GitHub 存储库的相关代码副本中;SecondFi 表示正持续评估代码发布的周边情况,并与相关当局合作。
追回工具、钱包导出功能与用户安全迁移
根据 SecondFi 的官方声明,后续安排如下:
漏洞修复状态:已修复;使用修正软件创建的新钱包不受此问题影响
SecondFi 和 Yoroi 钱包:鉴于事件严重性,已决定逐步关停
零知识证明追回工具:目前处于测试阶段,预计 2026 年 8 月发布;第三方审计员正在审查(尚未完成)
钱包导出功能:允许用户将资产迁移至所选的其他钱包,预计 2026 年 8 月初发布
安全提醒:SecondFi 强调不会主动私信用户,亦不会要求提供私钥或助记词
常见问题
SecondFi 安全事件中被盗的 ADA 金额和受影响钱包数量为何?
根据 SecondFi 2026 年 7 月 23 日的官方更新,2026 年 6 月 21 日至 23 日期间,约 1,610 万枚 ADA(约 260 万美元)从 374 个钱包中被窃取。
调查机构 Groom Lake 对攻击者身份的结论是什么?
根据 Groom Lake 的调查,主要攻击者迹象“与专业的、国家相关威胁行为者活动一致”,某些迹象正在评估是否与 Lazarus Group(DPRK 相关组织)存在潜在重叠,但尚未作出最终认定;另有第二方独立攻击者,针对不同钱包群组,与主要攻击者无重叠。
SecondFi 的资产追回工具和钱包导出功能何时发布?
根据 SecondFi 官方声明,基于零知识证明的追回工具目前处于测试阶段,预计 2026 年 8 月发布;钱包导出功能预计 2026 年 8 月初发布;具体时间以 SecondFi 官方管道公告为准。