SecondFi Đóng Cửa Sau Khi Bị Tấn Công Bảo Mật Ví Cardano Trị Giá 2,4 Triệu USD

ADA-4,98%
ZIL0,36%
Key Takeaways
  • SecondFi đã ngừng vĩnh viễn hoạt động vào ngày 22 tháng 7, sau khi một vụ vi phạm bảo mật xảy ra vào tháng 6 đã đánh cắp 16,1 triệu ADA.
  • Vụ vi phạm bắt nguồn từ việc tạo nonce bị lỗi trong ứng dụng Android của SecondFi, được phát hành vào ngày 8 tháng 6, khiến khóa riêng tư của người dùng bị lộ.
  • EMURGO đang phát triển một cổng khôi phục dựa trên zero-knowledge dự kiến phát hành vào tháng 8 cho những người dùng bị ảnh hưởng.

SecondFi, ví Cardano được ra mắt vào Tháng 4 năm 2026 với tư cách là giải pháp kế nhiệm nền tảng Yoroi của EMURGO, đã thông báo vào ngày 22 Tháng 7 rằng họ sẽ vĩnh viễn ngừng hoạt động sau một sự cố bảo mật dẫn đến việc đánh cắp 16,1 triệu ADA từ 374 ví người dùng. Các tài sản bị đánh cắp có trị giá xấp xỉ 2,4 triệu USD tại thời điểm xảy ra sự cố vào Tháng 6. Vụ xâm nhập xuất phát từ một lỗi mật mã trong bản cập nhật ứng dụng Android phát hành ngày 8 Tháng 6, làm lộ khóa riêng tư của người dùng thông qua các chữ ký giao dịch có thể nhìn thấy trên Cardano's public blockchain. EMURGO, một trong ba tổ chức sáng lập của Cardano cùng với Cardano Foundation và Input Output Global, xác nhận SecondFi sẽ không quay trở lại hoạt động và cho biết trọng tâm của họ sẽ chuyển sang khôi phục tài sản cho các người dùng bị ảnh hưởng, dù chưa cung cấp mốc thời gian hoàn tiền.

Cập nhật ứng dụng Android đã lộ khóa riêng tư thông qua cơ chế tạo nonce bị lỗi

Lỗ hổng bắt nguồn từ cách SecondFi triển khai lược đồ chữ ký số Ed25519 mở rộng của Cardano. Theo giao thức chuẩn, mỗi chữ ký giao dịch cần dựa trên một nonce duy nhất được tạo bằng cả dữ liệu giao dịch và chất liệu khóa bí mật được lưu trữ trên thiết bị của người dùng, nhằm đảm bảo chữ ký không thể tiết lộ khóa riêng cốt lõi. Tuy nhiên, ứng dụng Android của SecondFi lại tạo nonce chỉ dựa trên thông tin giao dịch công khai, đồng thời loại bỏ thành phần bí mật bắt buộc. Các nhà nghiên cứu an ninh mạng xác nhận sai sót triển khai này đã cho phép bất kỳ ai theo dõi Cardano's public blockchain có thể tính trực tiếp khóa riêng tư của người dùng từ các chữ ký giao dịch. Các nhà nghiên cứu độc lập đã chứng minh lỗ hổng bằng cách tái dựng khóa riêng tư chỉ từ các bản ghi blockchain công khai. Các chuyên gia an ninh cho biết việc triển khai này là một trong những thất bại mật mã nghiêm trọng nhất từng được ghi nhận ở một ví tiền điện tử triển khai trong môi trường sản xuất. Do thông tin bị xâm phạm được nhúng vào các bản ghi blockchain vĩnh viễn, EMURGO cảnh báo người dùng rằng việc đưa một cụm khôi phục phrase bị ảnh hưởng sang một ví Cardano khác cũng sẽ không loại bỏ rủi ro, buộc người dùng phải hoàn toàn từ bỏ các địa chỉ ví đã bị xâm phạm và tạo ra hoàn toàn các khóa mới.

Kẻ tấn công rút 16,1 triệu ADA qua bốn sự kiện tách biệt

Khai thác diễn ra từ ngày 21 Tháng 6 đến ngày 23 Tháng 6 thông qua bốn sự kiện rút cạn ví riêng biệt. Theo EMURGO, ba cuộc tấn công được thực hiện bởi các tác nhân đe dọa từ bên ngoài, trong khi cuộc tấn công thứ tư liên quan đến một lệnh chuyển khẩn cấp do chính công ty khởi tạo. Trong đợt can thiệp đó, khoảng 129 triệu ADA đã được chuyển vào một ví lưu ký bên thứ ba trước khi kẻ tấn công kịp truy cập. Dù vậy, 16,1 triệu ADA không thể được bảo toàn kịp thời. Theo hãng tình báo blockchain Groom Lake, kẻ tấn công chính có các đặc điểm về hành vi và kỹ thuật phù hợp với Lazarus Group của North Korea, dù các điều tra viên chưa chính thức quy kết vụ tấn công. Một kẻ tấn công khác không liên quan cũng được phát hiện đã nhắm tới các ví khác trong cùng giai đoạn.

Lỗ hổng Zilliqa nêu bật rủi ro triển khai mật mã phổ biến

Thông báo của SecondFi trùng thời điểm với việc công bố một điểm yếu mật mã tương tự ảnh hưởng tới ứng dụng ví phần cứng Ledger của Zilliqa. Các nhà nghiên cứu tiết lộ rằng lỗ hổng này đã tồn tại mà chưa bị phát hiện từ năm 2019 và cũng có thể cho phép tái dựng khóa riêng tư sau khi thu thập nhiều chữ ký giao dịch. Dù cơ chế kỹ thuật khác nhau, cả hai lỗ hổng đều xuất phát từ lỗi tạo nonce trong quá trình ký giao dịch. Các chuyên gia an ninh cho biết các sự cố này cho thấy lỗi tạo nonce vẫn là một rủi ro lớn và đang có thể khai thác tích cực trên phần mềm ví blockchain. Việc công bố đồng thời các lỗ hổng có cấu trúc tương tự ở cả SecondFi và Zilliqa cho thấy các lỗi triển khai mật mã có thể phổ biến hơn so với nhận thức trước đây trong hệ sinh thái blockchain. Việc đóng cửa của SecondFi còn kéo theo hệ quả rộng hơn vì EMURGO là một trong ba tổ chức sáng lập của Cardano. Ví này đã thay thế Yoroi, vốn phục vụ hơn 1 triệu người dùng trong suốt gần 8 năm trước khi được đổi tên thành SecondFi vào đầu năm nay.

EMURGO phát triển cổng khôi phục dựa trên zero-knowledge cho bản phát hành Tháng 8

EMURGO cho biết họ đang phát triển một cổng khôi phục dựa trên bằng chứng zero-knowledge, hiện đang trải qua các đợt kiểm toán của bên thứ ba, với dự kiến phát hành vào August. Các công cụ hỗ trợ di chuyển ví khác cũng sẽ được lên kế hoạch để giúp người dùng không bị ảnh hưởng chuyển ADA của họ sang các ví thay thế. Cổng xác minh sẽ cho phép người dùng xác định liệu địa chỉ ví của họ có nằm trong 374 địa chỉ bị xâm phạm hay không. Công ty nhấn mạnh rằng những người dùng dựa vào ví phần cứng Ledger hoặc Trezor cho việc ký giao dịch không bị ảnh hưởng vì lỗ hổng chỉ tồn tại trong phần mềm Android của SecondFi, không nằm trong firmware của ví phần cứng. EMURGO xác nhận nỗ lực của họ sẽ tập trung độc quyền vào việc khôi phục tài sản cho các người dùng bị ảnh hưởng thông qua một nhóm khôi phục chuyên trách, dù chưa có mốc thời gian hoàn tiền nào được công bố.

FAQ

Điều gì đã gây ra sự cố bảo mật SecondFi vào Tháng 6?

Sự cố bắt nguồn từ một lỗi mật mã trong bản cập nhật ứng dụng Android của SecondFi phát hành ngày 8 Tháng 6. Ứng dụng tạo nonce chữ ký giao dịch chỉ dựa trên thông tin giao dịch công khai trong khi loại bỏ chất liệu khóa bí mật bắt buộc, cho phép kẻ tấn công tái dựng khóa riêng tư của người dùng trực tiếp từ dữ liệu blockchain công khai có thể nhìn thấy.

Bao nhiêu tiền điện tử đã bị đánh cắp từ các ví SecondFi?

16,1 triệu ADA đã bị đánh cắp từ 374 ví người dùng trong giai đoạn từ ngày 21 Tháng 6 đến ngày 23 Tháng 6. Các tài sản bị đánh cắp được định giá xấp xỉ 2,4 triệu USD tại thời điểm xảy ra sự cố và xấp xỉ 2,8 triệu USD dựa trên giá ADA tính đến ngày 22 Tháng 7.

Khi nào EMURGO sẽ phát hành cổng khôi phục cho người dùng SecondFi bị ảnh hưởng?

EMURGO cho biết cổng khôi phục dựa trên bằng chứng zero-knowledge hiện đang trải qua các đợt kiểm toán của bên thứ ba với dự kiến phát hành vào August. Công ty chưa công bố mốc thời gian hoàn tiền cụ thể cho người dùng bị ảnh hưởng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận