SecondFi закрывает сервис после кражи 16,1 млн ADA
SecondFi закрывает кошелёк после атаки 21–23 июня: злоумышленники вывели 16,1 млн ADA, EMURGO указывает на ошибку в ПО при создании подписей, сеть Cardano не скомпрометирована.
SecondFi прекратил работу после атаки, прошедшей с 21 по 23 июня, в ходе которой с 374 адресов было похищено 16,1 млн ADA (примерно $2,6 млн). В результате трёх автоматизированных волн злоумышленники вывели средства с 171 и 203 кошельков в двух основных волнах.
EMURGO, одна из трёх организаций-основателей Cardano и разработчик сервиса, заявила, что уязвимость находилась в программном обеспечении SecondFi при создании цифровых подписей. «Ошибка была исправлена, и, как известно, эта проблема не затрагивает новые кошельки», — говорится в официальном сообщении. Компания приняла решение полностью свернуть работу SecondFi и кошелька Yoroi; операционная деятельность теперь ограничена возвратом средств и безопасным переносом оставшихся активов клиентов.
Аналитики связывают инцидент с неверной реализацией алгоритма подписи Ed25519 в коде SecondFi. При генерации одноразового значения (нонса) ПО использовало только публичный хеш транзакции и не включало необходимую секретную компоненту. В таких условиях одна опубликованная подпись могла позволить восстановить приватный ключ и подписать перевод от имени владельца. Аппаратные кошельки и сам блокчейн Cardano, по оценкам команды, не пострадали.
EMURGO привлекла к расследованию фирму Groom Lake, специалисты которой изучили код, историю изменений и транзакции в сети. По предварительной оценке, основную атаку провёл технически подготовленный и хорошо финансируемый субъект; проверяется возможное совпадение с активностью группировки Lazarus. Кроме того, обнаружен второй, отдельный атакующий, который вывел средства с другой группы кошельков в тот же период. Пересечений между затронутыми адресами пока не зафиксировано.
SecondFi обнаружила копию уязвимого кода в публичном репозитории на GitHub; команда продолжает выяснять обстоятельства и сотрудничает с правоохранительными органами, но не утверждает, что атакующие нашли баг через этот репозиторий.
Приложение работает в изолированном режиме: пользователи могут просматривать балансы и адреса, но не отправлять и не переводить активы. Разработчики планируют выпустить в начале августа инструмент безопасного экспорта кошельков для переноса активов в новое приложение без повторного использования скомпрометированных данных. Для пострадавших готовят отдельный портал восстановления на основе доказательств с нулевым разглашением. Ранее руководство EMURGO называло ориентировочный двухнедельный срок на запуск возврата средств; сроки и порядок компенсаций уточняются в сотрудничестве с аналитиками и правоохранительными органами.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








