
SecondFi прекратит работу после кражи 16,1 млн ADA
Команда SecondFi объявила о прекращении работы своего кошелька на блокчейне Cardano после атаки, в результате которой неизвестный вывел 16,1 млн ADA.
An update regarding the recent security incident involving SecondFi
— SecondFi (@secondfiapp) July 22, 2026
What happened to SecondFi
Between June 21st and 23rd, SecondFi experienced a security incident that resulted in approximately 16.1 million ADA (~$2.6 million) being stolen from 374 wallets. We want to provide…
«Ошибка была исправлена, и, как известно, эта проблема не затрагивает новые кошельки […]. Однако, учитывая серьезность этого события и как было объявлено ранее, мы приняли непростое решение прекратить работу SecondFi и Yoroi wallet», — говорится в сообщении.
Атака продолжалась с 21 по 23 июня. В SecondFi оценили стоимость похищенных активов примерно в $2,6 млн. Блокчейн Cardano не был скомпрометирован. Пользователей аппаратных кошельков инцидент не затронул.
Кошелек SecondFi (до апреля — Yoroi) долгое время оставался одним из основных в экосистеме Cardano. Стоящая за приложением EMURGO является одной из трех организаций-основателей сети.
Подробнее о проблеме
По данным SecondFi, уязвимость находилась в механизме создания цифровых подписей для транзакций. Значение, которое должно было рассчитываться с использованием секретной информации, при определенных условиях можно было получить из общедоступных данных блокчейна.
Это позволяло злоумышленнику восстановить данные приватного ключа и подписать перевод от имени владельца кошелька. Ошибка находилась в программном обеспечении SecondFi, а не в протоколе Cardano.
Специалисты Beosin связали инцидент с некорректной реализацией алгоритма цифровой подписи Ed25519.
При создании подписи используется нонс — одноразовое значение, которое должно зависеть от секретных данных. По оценке Beosin, программное обеспечение SecondFi формировало его на основе публичного хеша транзакции без необходимого секретного компонента. В результате одной опубликованной подписи могло быть достаточно для восстановления приватного ключа.
SecondFi также обнаружила копию уязвимого кода, которую без разрешения разместили в публичном репозитории GitHub. Команда продолжает выяснять обстоятельства и сотрудничает с правоохранительными органами. При этом сервис не утверждает, что атакующие обнаружили ошибку именно через этот репозиторий.
Расследование выявило двух атакующих
EMURGO привлекла для расследования компанию по блокчейн-аналитике Groom Lake. Ее специалисты изучили код, историю изменений и транзакции в сети Cardano.
По предварительной оценке, основную атаку провел технически подготовленный и хорошо финансируемый внешний субъект. Некоторые индикаторы проверяют на возможное пересечение с активностью северокорейской группировки Lazarus.
Groom Lake также выявила второго атакующего. По данным аналитиков, он действовал отдельно и вывел средства с другой группы кошельков в тот же период. Пересечений между затронутыми адресами эксперты пока не обнаружили.
Согласно SecondFi, два злоумышленника провели три автоматизированные волны атаки. Первый вывел средства с 171 кошелька, второй — с 203. Всего пострадали 374 адреса.
Сервис не возобновит обычную работу
Уязвимость исправили, и новые кошельки, созданные с помощью обновленного программного обеспечения, не считаются затронутыми. Однако EMURGO решила полностью свернуть SecondFi и кошелек Yoroi — операционная деятельность команды теперь ограничена возвратом средств и безопасным переносом оставшихся активов клиентов.
Приложение работает в режиме изоляции: пользователи могут просматривать балансы и адреса, но не отправлять, обменивать или переводить активы.
Функцию безопасного экспорта кошельков планируют выпустить в начале августа. Она должна позволить перенести активы в новый кошелек без повторного использования скомпрометированных данных. Для пострадавших разрабатывают отдельный портал восстановления на основе доказательств с нулевым разглашением.
Напомним, в конце июня глава EMURGO Филлип Пон обозначил ориентировочный двухнедельный срок запуска возврата средств.