SecondFi确认,其Cardano生态钱包服务出现安全漏洞,问题指向自家网页钱包生成软件。团队给出的首个损失估算约为1600万 ADA,但链上分析人士对这一数字提出质疑。慢雾创始人余弦(Cos���根据黑客地址活动和链上资金流向判断,实际损失理论上可能超过2000万美元,涉及1.29亿 ADA 以上及其他代币。
漏洞出在网页钱包生成流程
SecondFi表示,根因位于原生 Cardano 网页钱包生成程序。该系统负责创建新钱包并处理私钥,而流程中的缺陷让攻击者能够生成或访问部分钱包对应的私钥。受影响人群主要是通过网页界面创建或使用钱包的用户。硬件钱包,以及未关联这套问题生成流程的旧助记词钱包,相对更安全。
从用户反馈看,团队首次发现异常后,资金转出仍持续了一段时间。这让社区的不满快速升温。平台目前已切换至安全维护模式,并完成一次完整余额快照,准备据此推进受影响用户的补偿工作。
Yoroi更名历史放大社区质疑
SecondFi此前名为 Yoroi,由 EMURGO 打造。EMURGO是 Cardano 三家创始实体之一,这层背景使事件的冲击更大。对不少用户来说,Yoroi并非普通新应用,而是长期被视作 Cardano 生态中的核心工具。也正因如此,社区对官方公布的1600万 ADA损失与独立估算之间的差距格外敏感,不少声音要求 EMURGO给出比道歉更明确的责任回应。
有用户把这次事件比作一家银行在未经充分验证的升级中遭遇入侵。这样的说法虽带有情绪,但也反映出用户对“官方级钱包工具”安全预期的落差。
平台启动快照、联动多方处置
SecondFi称,余额快照将作为攻击赔付安排的依据。团队正与 IOG、Cardano Foundation、IntersectMBO 和 SundaeSwap 协同处理,希望把影响控制在更大生态范围之外。与此同时,SecondFi也在与一家区块链安全公司完成技术复核,用来确认损失范围。
截至目前,被盗资金尚未追回,这在同类事件中并不罕见。团队已要求受影响用户通过支持渠道提交钱包地址和交易哈希,但完整赔付方案仍在制定中。
近期使用网页钱包的用户被建议迁移资产
安全人士将这次事件视为整个 Cardano 钱包安全问题的一次警报。近期使用过 SecondFi 或 Yoroi 网页钱包的用户,被建议尽快将剩余资产迁移到一个全新的、无关联的钱包地址。先用小额转账测试,可以降低再次出错的风险。
素材提到的风险控制做法包括:大额持仓优先转入 Ledger、Trezor 等硬件钱包;不要把助记词以照片或记事应用形式保存在数字设备中;在签名任何交易前,核对钱包网址和交易内容。事件还在核查阶段,损失范围与赔付细节仍有待官方后续披露。

