sejournal.io

Крах SecondFi: взлом на $2,6 млн и закрытие кошелька

1784723781034 773943 scaled

Вот переписанная новость на русском языке, согласно вашему запросу.

Заголовок: Кошелек SecondFi закрывается после кражи 16,1 млн ADA

Команда SecondFi объявила о прекращении работы своего кошелька на блокчейне Cardano после атаки, в ходе которой злоумышленник похитил 16,1 млн ADA.

Что произошло

С 21 по 23 июня хакеры атаковали кошелек SecondFi (до апреля носивший название Yoroi). В результате кражи 16,1 млн ADA (примерно $2,6 млн) пострадали 374 кошелька. Разработчики подчеркнули, что сам блокчейн Cardano не был взломан, а пользователи аппаратных кошельков не пострадали. Ошибка была найдена и исправлена, однако из-за серьезности инцидента было принято решение полностью закрыть сервисы SecondFi и Yoroi wallet.

Причина уязвимости

Проблема заключалась в механизме создания цифровых подписей для транзакций. Как выяснили эксперты компании Beosin, ошибка крылась в некорректной реализации алгоритма цифровой подписи Ed25519. Программное обеспечение SecondFi формировало одноразовое значение (нонс) на основе публичного хеша транзакции без использования секретного компонента. Это позволяло злоумышленникам восстановить приватный ключ и подписывать переводы от имени владельца кошелька. Также выяснилось, что копия уязвимого кода была без разрешения размещена в открытом репозитории GitHub.

Двое хакеров

Специалисты по блокчейн-аналитике из компании Groom Lake, нанятые EMURGO, выявили двух атакующих. Первый злоумышленник, по предварительным данным, был технически подготовленным и хорошо финансируемым внешним субъектом (проверяется возможная связь с северокорейской группировкой Lazarus). Он вывел средства с 171 кошелька. Второй хакер действовал отдельно и похитил активы с 203 других кошельков. Всего было проведено три автоматизированные волны атаки.

Дальнейшие действия

Сервис не возобновит обычную работу. Приложение работает в режиме изоляции: пользователи могут только просматривать балансы, но не могут отправлять или обменивать активы. Команда занимается возвратом средств и безопасным переносом оставшихся активов клиентов. Функцию безопасного экспорта кошельков планируют выпустить в начале августа. Для пострадавших разрабатывается отдельный портал восстановления. Ранее глава EMURGO Филлип Пон заявлял, что возврат средств планируется начать в течение двух недель.

EMURGO пообещал вернуть украденные 16 млн ADA

1782644154301 792760 scaled

Вот перефразированный текст новости на русском языке:

Генеральный директор EMURGO Филлип Пон объявил, что компания нашла способ вернуть средства пользователям сервиса SecondFi. Выплаты планируется запустить примерно через две недели. Согласно данным кошелька, в результате взлома пострадали 374 адреса, с которых было выведено около 16 миллионов монет ADA.

В ближайшую неделю команда займется созданием механизма возврата, а еще одну неделю потратит на его тестирование.

SecondFi попросил пользователей не переводить активы и следовать только официальным инструкциям. Сервис также предупредил о возможных мошеннических сообщениях и подчеркнул, что он никогда не запрашивает приватные ключи, сид-фразы или доступ к кошелькам.

По данным SecondFi, с 21 по 23 июня произошло четыре инцидента с выводом средств. В трех случаях внешние злоумышленники вывели около 16 миллионов ADA (примерно 2,4 миллиона долларов на тот момент) с 374 адресов. Во время четвертого инцидента команда экстренно перевела около 129 миллионов ADA независимому кастодиану, чтобы защитить активы от хакеров. Проверкой этих средств сейчас занимается внешняя аудиторская фирма.

Компания также назвала два кошелька атакующих: один связан со 171 взломанным кошельком, второй — с 203. Около 4 миллионов ADA, имеющих отношение к краже, находятся на отмеченном адресе сбора и остаются под наблюдением. SecondFi сообщил, что уведомил правоохранительные органы.

Отдельный независимый отчет выпустила компания Tibane Labs. По их версии, проблема заключалась не в повторном использовании числа nonce, а в ошибке подписи Ed25519. Tibane Labs утверждает, что 8 июня неаудированный SDK trantor, опубликованный в npm независимым разработчиком, заменил ранее использовавшийся проверенный модуль подписи EMURGO. По оценке компании, одного подписанного сообщения было достаточно для восстановления приватного ключа.

EMURGO не опубликовала полный технический разбор инцидента и публично не ответила на выводы Tibane Labs.

Кошелек SecondFi (до апреля называвшийся Yoroi) долгое время оставался одним из основных в экосистеме Cardano. Стоящая за приложением EMURGO является одной из трех организаций-основателей сети.

Напомним, что во втором квартале 2026 года криптоиндустрия установила антирекорд по числу взломов — 83 инцидента с общим ущербом в 755,3 миллиона долларов.