Уязвимость в программном обеспечении кошелька SecondFi, работающего на блокчейне Cardano, позволила злоумышленникам похитить средства пользователей, что привело к значительным потерям.
Во вторник SecondFi официально подтвердил обнаружение первопричины инцидента и приступил к взаимодействию с участниками экосистемы Cardano и экспертами по расследованию блокчейнов для устранения проблемы.
Компания также заявила, что активировала экстренные меры, в результате которых около 129 миллионов ADA были заморожены и переведены на хранение независимому третьему лицу. Средства будут удерживаться до завершения проверки для возврата пострадавшим пользователям.
Накануне платформа оценила масштаб ущерба в 16 миллионов ADA (примерно 2,4 миллиона долларов), поразившего 374 адреса.
Основатель Cardano Чарльз Хоскинсон подчеркнул, что SecondFi не является продуктом Input Output Global и между кошельком и IOG нет никаких связей — ни по владению, ни по контролю, ни по бизнесу.
SecondFi связывает взлом с уязвимостью на уровне адресов
На момент публикации SecondFi не опубликовал полный отчёт о расследовании, однако уже выступил с рядом заявлений, подтверждающих факт компрометации из-за бреши в программном обеспечении генерации кошельков SecondFi для сети Cardano.
По словам представителей компании, первопричиной инцидента стала уязвимость на уровне адресов, которая проявлялась при подписании транзакций пользователями.

Источник: SecondFi
«Программное обеспечение кошелька SecondFi раскрывало генерируемые приватные ключи», — заявил Митчелл Амадор, генеральный директор компании Immunefi, в интервью Cointelegraph.
По его словам, несмотря на то, что сам блокчейн Cardano оставался в безопасности, именно код генерации ключей стал «тем самым слабым местом, которое редко подвергается аудиту, как смарт-контракт». Амадор добавил, что в последнее время злоумышленники всё чаще смещают фокус атак на инфраструктуру, отвечающую за создание или хранение криптовалютных ключей, а не на сами протоколы блокчейнов.
«Переход на другую платформу или кошелёк не решает проблему», — предупреждает SecondFi, рекомендуя пользователям не восстанавливать фразы восстановления в новых кошельках Cardano. Это противоречит советам некоторых членов сообщества, которые призывали пользователей мигрировать на другие кошельки и переводить средства на новые адреса.
«Мы не писали этот код», — заявил Хоскинсон
SecondFi — это само custody-платформа, построенная на базе Cardano, которая в апреле 2026 года сменила название с Yoroi. Изначально Yoroi был разработан Emurgo, которую называют «коммерческим крылом Cardano», и стал первым открытым light-кошельком для блокчейна Cardano.
Хоскинсон отметил, что команда реагирования на инциденты IOG взаимодействует с SecondFi с понедельника и что платформа запросила проведение независимого аудита безопасности.

Источник: Charles Hoskinson
В видео, опубликованном во вторник в X, Хоскинсон подчеркнул, что IOG «не является Emurgo», добавив, что компания не имеет влияния на Emurgo и не может комментировать инцидент от её имени.
«Мы не писали этот код и не имеем к нему никакого отношения», — заявил он.
Компания SecondFi сообщила о взломе своего кошелька на базе Cardano, который произошёл из-за уязвимости на уровне адресов. В результате атаки пострадало 16 миллионов ADA ($2,4 млн), а 129 миллионов ADA были заморожены для возврата пользователям.
Инцидент с SecondFi демонстрирует растущую угрозу для инфраструктуры криптовалютных кошельков, где основные атаки смещаются с блокчейнов на уязвимости в программном обеспечении. Это подчеркивает важность независимых аудитов безопасности и необходимость крайней осторожности при работе с self-custody решениями.
Уязвимость SecondFi — это тревожный сигнал для всего криптосообщества, напоминающий, что даже проверенные блокчейны не застрахованы от ошибок в сторонних инструментах. Пользователям стоит пересмотреть подходы к безопасности и не доверять слепо даже популярным решениям.





