Lỗ hổng ví Cardano: SecondFi truy ra cuộc tấn công từ lỗi khóa riêng tư, cảnh báo người dùng không khôi phục cụm từ khôi phục

ambcryptoXuất bản vào 2026-06-25Cập nhật gần nhất vào 2026-06-25

Tóm tắt

SecondFi đã xác định nguyên nhân gốc rễ của cuộc tấn công khai thác gần đây nhắm vào hàng trăm ví Cardano, dẫn đến tổn thất khoảng 16 triệu ADA (2,4 triệu USD) từ 374 ví. Lỗ hổng xuất phát từ một sai sót trong phần mềm tạo chữ ký, khiến việc phái sinh nonce có thể dự đoán được. Điều này cho phép kẻ tấn công tái tạo khóa riêng tư từ dữ liệu blockchain công khai mỗi khi địa chỉ bị ảnh hưởng ký giao dịch. SecondFi cảnh báo người dùng bị ảnh hưởng không khôi phục cụm từ khôi phục (seed phrase) vào ví khác, vì sự xâm phạm xảy ra ở cấp độ khóa riêng tư. Thay vào đó, họ nên chờ quy trình khôi phục chính thức thông qua cổng hỗ trợ. Công ty đã hoàn thành việc lập bản đồ các ví bị ảnh hưởng, cách ly khoảng 129 triệu ADA và thành lập quỹ bồi thường. Hai nhóm tấn công đã được xác định, chịu trách nhiệm cho các đợt rút tiền tự động. Nền tảng hiện vẫn trong chế độ bảo trì để đánh giá bảo mật độc lập.

SecondFi đã xác định được nguyên nhân gốc rễ của vụ khai thác gần đây nhắm vào hàng trăm ví Cardano. Công ty cảnh báo người dùng bị ảnh hưởng không khôi phục cụm từ khôi phục của họ vào một ví khác, vì sự xâm phạm xảy ra ở cấp độ khóa riêng tư chứ không phải ở chính ứng dụng ví.

Trong một bản cập nhật điều tra được công bố vào ngày 2 tháng 65, nhà cung cấp ví Cardano cho biết cuộc tấn công bắt nguồn từ một lỗi trong trình ký phần mềm liên quan đến việc tạo nonce xác định. Điều này cho phép kẻ tấn công tái tạo lại khóa riêng tư một cách toán học từ dữ liệu blockchain có sẵn công khai sau khi các địa chỉ bị ảnh hưởng ký giao dịch.

Những phát hiện này được đưa ra vài ngày sau khi vụ khai thác rút cạn khoảng 16 triệu ADA, trị giá khoảng 2,4 triệu USD. Sự việc ảnh hưởng đến 374 ví trong bốn sự kiện rút cạn ví riêng biệt.

SecondFi nói lỗi ký giao dịch làm lộ khóa riêng tư

Theo SecondFi, lỗ hổng tồn tại ở cấp độ địa chỉ. Điều này có nghĩa là các khóa bị xâm phạm vẫn bị lộ ngay cả khi người dùng nhập cùng một cụm từ khôi phục vào một ví Cardano khác.

Công ty cho biết mọi giao dịch được ký bởi một địa chỉ bị ảnh hưởng đều rò rỉ đủ thông tin để kẻ tấn công suy ra khóa riêng tư của địa chỉ đó từ dữ liệu trên chuỗi.

Do đó, SecondFi kêu gọi người dùng bị ảnh hưởng không di chuyển cụm từ khôi phục của họ sang ví khác hoặc cố gắng di chuyển tiền một cách độc lập. Công ty cảnh báo rằng các địa chỉ bị xâm phạm có thể bị rút cạn một lần nữa.

Công ty cũng khuyến cáo không rút phần thưởng staking, vì những giao dịch như vậy có thể làm lộ tiền cho kẻ tấn công đang theo dõi mempool.

Thay vào đó, nhà cung cấp ví khuyên người dùng bị ảnh hưởng nên chờ quy trình khôi phục chính thức của công ty trong khi gửi yêu cầu bồi thường qua cổng hỗ trợ của họ.

Nỗ lực phục hồi bước vào giai đoạn tiếp theo

SecondFi cho biết họ đã hoàn thành việc lập bản đồ tất cả các ví bị ảnh hưởng trong vụ khai thác ban đầu và đã bắt đầu giai đoạn tiếp theo của chương trình phục hồi.

Công ty xác nhận rằng 374 địa chỉ ví đã bị ảnh hưởng, với khoảng 16 triệu ADA bị xâm phạm. Công ty nói thêm rằng các nỗ lực ngăn chặn khẩn cấp đã bảo đảm được khoảng 129 triệu ADA, số tiền này đang được giữ lại chờ các hoạt động phục hồi.

SecondFi cũng đã thành lập một quỹ phục hồi chuyên dụng để hoàn trả cho người dùng bị ảnh hưởng và đã thuê nhiều công ty bảo mật bên ngoài để kiểm toán hệ thống của mình trước khi hoạt động bình thường trở lại.

Nền tảng vẫn đang trong chế độ bảo trì trong khi các đánh giá bảo mật độc lập tiếp tục được tiến hành.

Nhà điều tra xác định hai nhóm tấn công

Trong bản cập nhật mới nhất của mình, SecondFi cho biết họ đã xác định và cách ly các địa chỉ blockchain liên quan đến hai kẻ tấn công chịu trách nhiệm cho các chiến dịch rút cạn ví tự động trong khoảng thời gian từ ngày 21 đến 23 tháng 6.

Theo cuộc điều tra, một kẻ tấn công đã rút cạn 171 ví qua hai đợt. Đồng thời, một tác nhân thứ hai đã xâm phạm 203 ví trong một đợt quét riêng biệt.

Công ty cũng tiết lộ rằng khoảng 4,02 triệu ADA liên quan đến vụ khai thác vẫn còn trong một ví thu gom đã được xác định. Ví này đã được đánh dấu và vẫn đang được theo dõi chặt chẽ.


Tóm tắt cuối cùng

  • SecondFi truy ra vụ khai thác ví Cardano đến một lỗi trong việc tạo nonce xác định, cho phép kẻ tấn công tái tạo khóa riêng tư từ dữ liệu blockchain công khai.
  • Công ty đã khởi động một chương trình phục hồi, xác định hai nhóm tấn công và cảnh báo người dùng bị ảnh hưởng không khôi phục các cụm từ khôi phục đã bị xâm phạm vào các ví khác.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QSecondFi đã xác định nguyên nhân gốc rễ của cuộc tấn công khai thác ví Cardano là gì?

ANguyên nhân gốc rễ là một lỗ hổng trong quá trình tạo nonce xác định (deterministic nonce derivation flaw) trong phần mềm ký của SecondFi. Lỗi này cho phép kẻ tấn công toán học tái tạo khóa riêng tư từ dữ liệu blockchain công khai sau khi các địa chỉ bị ảnh hưởng ký giao dịch.

QTại sao SecondFi cảnh báo người dùng bị ảnh hưởng không nên khôi phục cụm từ khôi phục (seed phrase) vào một ví khác?

AVì sự xâm phạm xảy ra ở cấp độ khóa riêng tư, không phải ở ứng dụng ví. Điều này có nghĩa là các khóa bị xâm phạm vẫn bị lộ ngay cả khi người dùng nhập cùng một cụm từ khôi phục vào một ví Cardano khác, và các địa chỉ đó có thể bị rút cạn tiền một lần nữa.

QCuộc tấn công này đã ảnh hưởng bao nhiêu ví và gây thiệt hại ước tính bao nhiêu?

ACuộc tấn công đã ảnh hưởng đến 374 địa chỉ ví thông qua bốn sự kiện rút cạn riêng biệt, với tổng số tiền khoảng 16 triệu ADA (tương đương 2,4 triệu USD) bị đánh cắp.

QSecondFi đã thực hiện những hành động nào để ứng phó và phục hồi sau sự cố?

ASecondFi đã hoàn thành việc lập bản đồ tất cả các ví bị ảnh hưởng, bắt đầu chương trình phục hồi, thiết lập quỹ phục hồi chuyên dụng để bồi thường cho người dùng, và thuê nhiều công ty bảo mật bên ngoài để kiểm tra hệ thống. Họ cũng đã cô lập các địa chỉ blockchain của hai nhóm tấn công và chuyển nền tảng sang chế độ bảo trì.

QCó bao nhiêu nhóm tấn công được xác định và họ đã làm gì?

AHai nhóm tấn công đã được xác định. Một nhóm đã rút cạn 171 ví trong hai đợt, và nhóm thứ hai đã xâm phạm 203 ví trong một đợt quét riêng biệt từ ngày 21 đến 23 tháng 6.

Nội dung Liên quan

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua ADA

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Cardano (ADA) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Cardano (ADA) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Cardano (ADA) của BạnSau khi mua Cardano (ADA), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Cardano (ADA)Giao dịch Cardano (ADA) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 1.2kXuất bản vào 2024.12.10Cập nhật vào 2026.06.02

Làm thế nào để Mua ADA

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ADA (ADA) được trình bày dưới đây.

活动图片