2026年6月24日,Cardano生态原生钱包SecondFi(前身为Yoroi)遭到黑客攻击,约2000万美元的ADA被窃取。这是该钱包完成品牌迁移后数日内爆发的重大安全事故,直接暴露了核心开发者层级的基础设施风险。
攻击根源:地址级漏洞与私钥数据库泄露
SecondFi由Emurgo Labs开发,是Cardano网络的主要自托管工具。6月12日,SecondFi完成从Yoroi的品牌迁移,然而攻击在迁移后仅数天发生。SecondFi团队确认,漏洞出现在地址级别,风险在用户签署交易时触发。他们强调,仅将助记词转移到另一个钱包并不能解决问题,建议用户尽快将资产转移到不同类型的钱包。
研究员指出,该漏洞可能不限于少量密钥。分析表明,所有通过SecondFi生成的私钥都可��面临风险。公司已将漏洞追溯到其自身的钱包创建软件。
攻击手法:从币安地址到恢复交易拦截
链上数据显示,攻击者地址在6月24日凌晨活跃。尽管资金流出近期已停止,但调查发现被盗的Cardano NFT被存储在另一个独立钱包中。区块链研究人员评估,入侵者可能先前已获取私钥数据库的访问权限。当用户发起恢复交易时,攻击者能识别地址并在合法用户完成操作前抽走资金。一些用户只有在尝试交易时才注意到损失。
研究还指出,攻击者的初始资金来源是币安账户。这一线索可能有助于追踪作案者身份。
用户应对:卸载钱包,转用硬件存储
SecondFi确认已隔离受影响的地址,但仍建议用户卸载钱包应用和浏览器扩展,并尽可能将资产转移到硬件钱包以提高安全性。截至目前,该公司仅暂停了自身界面的活动,链上合约并未停止。
ADA市场承压,国库赔偿方案悬而未决
安全事件发生后,ADA价格在过去24小时下跌2.9%,触及0.15美元。自2026年初0.42美元以来,ADA年内已跌超54%,市值跌出前20名。
Cardano国库中仍有约3.524亿枚ADA。社区内部出现辩论:是否应动用国库储备来补偿受影响的钱包持有者?目前尚无官方决定。

