Cập nhật sự cố an ninh SecondFi: 374 ví bị mất 16,10 triệu token ADA

ADA0,39%
Key Takeaways
  • SecondFi tiết lộ vào ngày 23 tháng 7 năm 2026 rằng 374 ví đã mất 16,1 triệu ADA trong sự cố xảy ra trong giai đoạn từ 21 đến 23 tháng 6.
  • Một lỗ hổng trong phần mềm tạo chữ ký ví đã cho phép suy ra khóa riêng từ dữ liệu trên blockchain công khai.
  • SecondFi sẽ phát hành tính năng xuất ví vào tháng 8 năm 2026 và ngừng hoạt động cả ví SecondFi lẫn ví Yoroi.

SecondFi 於 7 月 23 日發布 cập nhật điều tra về sự cố an ninh, tiết lộ rằng trong giai đoạn từ 21 đến 23 tháng 6, 374 ví đã bị đánh cắp khoảng 16,1 triệu ADA (khoảng 2,6 triệu USD). EMURGO đã thuê tổ chức điều tra giám định độc lập Groom Lake để thực hiện cuộc điều tra, và kết luận cho thấy kẻ tấn công chính hiện đang đánh giá liệu có sự trùng lặp tiềm năng nào với Lazarus Group hay không.

Groom Lake điều tra: Hai nhóm tấn công độc lập và nghi ngờ có liên hệ với Lazarus Group

Theo cuộc điều tra giám định độc lập do EMURGO thuê Groom Lake thực hiện, vụ việc liên quan đến hai nhóm kẻ tấn công độc lập:

Kẻ tấn công chính: Groom Lake cho biết, hành vi chính đằng sau các giao dịch được ủy quyền “mang tính tinh vi, có tính chất bên ngoài và được hỗ trợ bởi nguồn lực tài chính dồi dào, cho thấy dấu hiệu phù hợp với hoạt động của các tác nhân đe dọa mang tính chuyên nghiệp và liên quan đến nhà nước”; một số dấu hiệu đang được cân nhắc để xem có sự trùng lặp tiềm năng nào với Lazarus Group (tổ chức đe dọa liên quan DPRK) hay không, nhưng vẫn chưa đưa ra kết luận cuối cùng.

Kẻ tấn công bên thứ hai: Theo bằng chứng hiện có, dường như không liên quan đến hành động chính; trong cùng khoảng thời gian, các nhóm ví khác nhau đã bị tấn công độc lập và cho đến nay chưa phát hiện sự chồng lấp giữa các ví bị ảnh hưởng.

Nguyên nhân gốc rễ từ lỗ hổng mật mã và bản sao mã GitHub không được ủy quyền

Theo bản cập nhật chính thức của SecondFi, nguyên nhân gốc rễ của sự cố là “một khiếm khuyết tinh vi trong cách phần mềm ví tạo ra chữ ký cho từng giao dịch”: một giá trị lẽ ra phải được suy ra từ dữ liệu bí mật; trong một số điều kiện, giá trị này có thể được tính toán từ dữ liệu giao dịch công khai, từ đó có thể cho phép suy luận dữ liệu khóa riêng của các ví bị ảnh hưởng từ thông tin có thể nhìn thấy trên blockchain công khai.

Cùng một khiếm khuyết mật mã cũng xuất hiện trong một bản sao mã liên quan được công bố lên kho lưu trữ GitHub mà không được ủy quyền; SecondFi cho biết đang tiếp tục đánh giá tình hình xung quanh việc phát hành mã và phối hợp với các cơ quan liên quan.

Công cụ thu hồi, chức năng xuất ví và chuyển dịch an toàn của người dùng

Theo tuyên bố chính thức của SecondFi, các sắp xếp tiếp theo như sau:

Trạng thái khắc phục lỗ hổng: Đã khắc phục; các ví mới tạo bằng phần mềm đã được sửa không bị ảnh hưởng bởi vấn đề này

SecondFi và ví Yoroi: Do mức độ nghiêm trọng của sự cố, đã quyết định dừng hoạt động dần dần

Công cụ thu hồi bằng chứng minh không tri thức: Hiện ở giai đoạn thử nghiệm, dự kiến phát hành vào tháng 8 năm 2026; các kiểm toán viên bên thứ ba đang rà soát (chưa hoàn tất)

Chức năng xuất ví: Cho phép người dùng chuyển tài sản sang ví khác do họ lựa chọn, dự kiến phát hành vào đầu tháng 8 năm 2026

Cảnh báo an toàn: SecondFi nhấn mạnh sẽ không chủ động nhắn tin riêng cho người dùng và cũng sẽ không yêu cầu cung cấp khóa riêng hoặc cụm từ ghi nhớ

Câu hỏi thường gặp

Số lượng ADA bị đánh cắp trong sự cố an ninh của SecondFi và số lượng ví bị ảnh hưởng là bao nhiêu?

Theo cập nhật chính thức của SecondFi ngày 23 tháng 7 năm 2026, trong khoảng thời gian từ 21 đến 23 tháng 6 năm 2026, khoảng 16,1 triệu ADA (khoảng 2,6 triệu USD) đã bị đánh cắp từ 374 ví.

Kết luận của tổ chức điều tra Groom Lake về danh tính kẻ tấn công là gì?

Theo kết quả điều tra của Groom Lake, các dấu hiệu của kẻ tấn công chính “phù hợp với hoạt động của các tác nhân đe dọa mang tính chuyên nghiệp và liên quan đến nhà nước”; một số dấu hiệu đang được cân nhắc xem có sự trùng lặp tiềm năng nào với Lazarus Group (tổ chức liên quan DPRK) hay không, nhưng chưa đưa ra xác định cuối cùng; ngoài ra còn có một kẻ tấn công độc lập bên thứ hai tấn công nhắm tới các nhóm ví khác nhau, không chồng lấp với kẻ tấn công chính.

Khi nào công cụ thu hồi tài sản và chức năng xuất ví của SecondFi được phát hành?

Theo tuyên bố chính thức của SecondFi, công cụ thu hồi dựa trên bằng chứng không tri thức hiện đang ở giai đoạn thử nghiệm và dự kiến phát hành vào tháng 8 năm 2026; chức năng xuất ví dự kiến phát hành vào đầu tháng 8 năm 2026; thời gian cụ thể sẽ được thông báo trên các kênh chính thức của SecondFi.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận