HomeSenza categoriaRegolamentazione价值 250 万美元的 ADA 被盗:SecondFi 黑客事件赔偿押注零知识证明

价值 250 万美元的 ADA 被盗:SecondFi 黑客事件赔偿押注零知识证明

一次导致用户损失约250 万美元 ADACardano 钱包漏洞利用事件迫使 SecondFi 永久关闭——而现在,该项目正押注于加密领域最先进的隐私技术之一来让受害者获得全额赔付。与Input Output GroupCardano 基金会共同开发的SecondFi 黑客攻击赔偿计划,在 Web3 领域前所未有。

要点速览

  • 2026 年 6 月,攻击者利用 Android 应用中的漏洞,从 374 个 SecondFi 钱包中盗走了1610 万枚 ADA(约 250 万美元)。
  • 区块链情报公司 Groom Lake 发现了一些迹象,指向朝鲜的Lazarus 组织,但尚未有正式归因结论。
  • SecondFi 正永久关闭常规业务;所有资源都集中用于资产追回和用户赔偿。
  • 三阶段资产追回路线图已上线:索赔提交(当前)、迁移工具(8 月中旬)以及零知识证明退款门户(9 月上旬)。
  • 团队在攻击者接触到资金之前,将1.29 亿枚 ADA转移至托管存储,从而予以保护。

SecondFi 钱包被黑及其影响

此次安全漏洞并非源自 Cardano 网络本身的缺陷。漏洞存在于 SecondFi 的交易签名软件——尤其是其 Android 应用——之中,而且足够严重,以至于攻击者可以从发布在区块链上的交易数据中,以密码学方式推导出用户的私钥。一旦私钥暴露,钱包实际上就等同于被清空。

硬件钱包用户未受影响。但对于那374 个暴露的软件钱包而言,损失来得迅速而精准。

Lazarus 组织的介入与安全漏洞

由 EMURGO 引入负责调查的区块链情报公司 Groom Lake,将主要攻击者描述为“技术高超且资金充足”。其分析发现了一些可能与朝鲜Lazarus 组织相关的迹象——这一国家支持的黑客团伙曾制造过史上一些最大规模的加密货币盗窃案——但该公司并未给出最终归因结论。根据 CoinDesk 报道,在同一时期,另一名攻击者也针对另一批钱包发起了攻击。

在这里,被盗走的规模同样重要。虽然被盗金额为1610 万枚 ADA,约合 250 万美元,但 SecondFi 团队在攻击者得手前,成功将1.29 亿枚 ADA转移至托管存储。这部分被保护的储备资金,现已成为整个赔偿行动的财务支柱。

SecondFi 停止常规运营,专注资产追回

SecondFi 不会恢复正常服务。该项目正在永久关闭其常规业务,包括 Yoroi 钱包服务,并已将所有可用资源重定向,用于安全提取剩余资产并向受影响用户发放赔偿

这一决定在运营层面看似简单,却意义重大。它表明团队认为此次安全事件在信任和产品层面已无法挽回——而最负责任的前进路径,是有结构、完全透明的有序关停,而不是打补丁后强行“复活”。

三阶段路线图:归还被盗资金

这份资产追回计划围绕三个彼此独立的阶段构建,每一阶段的技术复杂度逐步提升。SecondFi 与 Input Output Group 及 Cardano 基金会合作,推出其所称的首个基于零知识证明的 Web3 赔偿工具——如果该技术如设计般运行,这一说法将具有重要意义。

索赔提交阶段现已上线

第一阶段已经启动。SecondFi 已在其应用中集成了简化的工单系统;受影响用户需要更新至最新版本并提交索赔。此步骤用于正式记录谁受到了影响以及损失了多少——这是后续资产追回工具的前置条件。

带安全审计的迁移工具将于 8 月中旬推出

第二阶段是计划于 2026 年 8 月中旬上线的迁移工具。一旦发布,它将自动解除 ADA 质押,并将代币、币和 NFT 转移到用户所选择的任意 Cardano 钱包。该工具已开发完成,目前正在部署前接受外部安全审计

团队给出的一个实用提醒是:用户此时不要删除自己的 SecondFi 钱包或卸载应用。这样做可能会使资产追回过程变得复杂,甚至完全受阻。

零知识证明退款门户预计于 9 月上旬上线

第三阶段是 SecondFi 黑客攻击赔偿行动中技术上最具雄心的一部分。计划于 2026 年 9 月上旬推出的零知识证明退款门户,将允许受影响用户在无需透露助记词或私钥的前提下,证明自己曾拥有受损钱包并申请赔偿。

这一差别至关重要。在大多数安全事件中,受害者往往面临一个尴尬的选择:要么共享敏感凭证以证明所有权,要么放弃赔偿。基于 ZK 证明的系统通过让用户以密码学方式确认身份,而不暴露底层数据,从而消除了这一两难。该门户将在 8 月期间接受专门的密码学审计和测试,然后再正式上线。

如果其能如描述般运作,这种方式可能会为更广泛的加密行业处理钱包被黑赔偿问题树立先例——消除资金追回过程中最持久的一大摩擦点。

安全警示与网络钓鱼诈骗提醒

此次关停为投机分子创造了可乘之机。骗子已经开始散布伪造的浏览器扩展,并通过私信冒充 SecondFi 客服代表,瞄准那些对资金状况理所当然感到焦虑的用户。

SecondFi 在警示中表述得非常明确:公司绝不会索取私钥、助记词或钱包凭证,也绝不会通过私信或电子邮件主动联系用户。建议用户仅通过 SecondFi 官方网站验证任何链接,并只使用在 Chrome 网上应用店中带有蓝色验证标记的扩展程序。任何声称来自 SecondFi 团队、客服人员或合作伙伴的未经请求消息,都应被视为诈骗。

网络钓鱼威胁并非抽象风险。历史上,安全事件发生后的这段时期往往是二次攻击的高峰期——用户情绪紧张,主动寻求帮助,更容易与看似可信的冒名者互动。这一警告值得认真对待。

常见问题

SecondFi 钱包被黑是如何发生的?

此次攻击利用了 SecondFi 交易签名软件 Android 版本中的一个漏洞。该缺陷使攻击者(相关迹象指向 Lazarus 组织)能够从 Cardano 区块链上可见的交易数据中,以密码学方式推导出用户的私钥,从而直接访问受影响的钱包。

SecondFi 计划如何归还被盗的 ADA?

SecondFi 制定了三阶段资产追回路线图:应用内已上线的索赔提交系统;一款将在 8 月中旬推出的迁移工具,用于解除质押并将资产转移到用户选择的 Cardano 钱包;以及一款零知识证明退款门户,允许用户在不泄露私钥的情况下申请赔偿(9 月上旬)。该行动由 SecondFi 与 Input Output Group 及 Cardano 基金会共同推进。

黑客攻击发生后,SecondFi 仍在正常运营吗?

不在。SecondFi 正在永久关闭所有常规业务,包括 Yoroi 钱包服务。团队已将全部资源专门用于资产提取和向受影响用户发放赔偿。

SecondFi 如何在黑客攻击后保护用户免受诈骗?

SecondFi 已警告用户,公司绝不会索取私钥、助记词或钱包凭证,也不会首先通过私信或电子邮件联系用户。建议用户通过 SecondFi 官方网站验证所有链接,并警惕伪造的浏览器扩展或任何声称代表该公司的消息。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SecondFi 钱包被黑是如何发生的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”此次攻击利用了 SecondFi 交易签名软件 Android 版本中的一个漏洞。该缺陷使攻击者(相关迹象指向 Lazarus 组织)能够从 Cardano 区块链上可见的交易数据中,以密码学方式推导出用户的私钥,从而直接访问受影响的钱包。”}},{“@type”:”Question”,”name”:”SecondFi 计划如何归还被盗的 ADA?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi 制定了三阶段资产追回路线图:应用内已上线的索赔提交系统;一款将在 8 月中旬推出的迁移工具,用于解除质押并将资产转移到用户选择的 Cardano 钱包;以及一款零知识证明退款门户,允许用户在不泄露私钥的情况下申请赔偿(9 月上旬)。该行动由 SecondFi 与 Input Output Group 及 Cardano 基金会共同推进。”}},{“@type”:”Question”,”name”:”黑客攻击发生后,SecondFi 仍在正常运营吗?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”不在。SecondFi 正在永久关闭所有常规业务,包括 Yoroi 钱包服务。团队已将全部资源专门用于资产提取和向受影响用户发放赔偿。”}},{“@type”:”Question”,”name”:”SecondFi 如何在黑客攻击后保护用户免受诈骗?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi 已警告用户,公司绝不会索取私钥、助记词或钱包凭证,也不会首先通过私信或电子邮件联系用户。建议用户通过 SecondFi 官方网站验证所有链接,并警惕伪造的浏览器扩展或任何声称代表该公司的消息。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST