← 返回资讯列表
CoinTelegraph Wed, 24 Jun 2026 12:38:43 中文版

Cardano钱包SecondFi遭黑客攻击:地址层漏洞致3.74万个钱包失窃,1.29亿ADA紧急追回

核心事件

近日,Cardano生态知名钱包应用SecondFi确认遭遇安全事件——攻击者利用其钱包地址生成机制中的底层缺陷,批量盗取用户资产。事件共波及374个用户钱包地址,累计损失约1.29亿ADA(按事发时市价约合2800万美元)。团队在数小时内完成链上溯源,协同社区与区块浏览器多方协作,成功冻结并追回全部被盗资金。此次事件发生于UTC时间5月22日凌晨,SecondFi于同日发布官方公告,并暂停新地址注册功能进行紧急审计。

背景解读

该漏洞并非源于智能合约或私钥泄露,而是出在钱包地址派生环节的确定性算法实现偏差:特定条件下,部分地址的公钥哈希(PubKeyHash)生成逻辑出现可预测性偏移,导致攻击者通过穷举与碰撞验证,逆向推导出关联地址的未公开接收地址,进而构造伪造交易进行资金转移。这一问题暴露了UTXO模型下地址抽象层的安全盲区——Cardano虽以形式化验证著称,但钱包层的工程实现仍存在‘验证断层’:链上协议层安全≠客户端实现安全。

市场影响

短期看,事件引发Cardano生态信任波动,ADA价格单日回调超4%,但因资金全额追回且无用户本金损失,市场恐慌情绪迅速消退;中长期影响更为深远:它倒逼整个生态重新审视‘非合约层风险’——钱包SDK、地址生成库、签名流程等中间件正成为新的攻击面。对普通投资者而言,这提醒我们:在Web3世界,‘持币即安全’是最大幻觉;真正的风控不仅在于选对链,更在于穿透到钱包底层代码的可信度评估。未来,支持开源审计证明、提供地址生成过程可验证性的钱包,或将获得更高用户溢价。

编辑点评
我们认为,市场严重低估了此次SecondFi地址层漏洞事件的结构性警示意义——它不是一次偶然的技术事故,而是UTXO公链生态走向成熟期必然爆发的‘中间件信任危机’的首次大规模显性化。 本质上看,这件事的底层逻辑是‘协议层安全性与应用层实现能力的严重错配’。市场普遍误读为‘Cardano不安全’或‘只是SecondFi的问题’,实则恰恰相反:Cardano链本身经Haskell形式化验证,完全免疫此类攻击;真正崩塌的是开发者对‘地址’这一基础原语的工程敬畏。地址本应是不可逆、不可预测的密码学黑箱,但当钱包SDK为追求兼容性或性能而绕过标准BIP规范、自定义派生路径时,就埋下了熵值衰减的定时炸弹。这种‘信任外包’——把安全责任默认交给钱包厂商而非亲自验证其地址生成源码——正是散户最危险的认知惯性。 从技术维度看,UTXO模型下地址无状态、无账户抽象,使地址生成逻辑彻底脱离链上监督,漏洞一旦触发即成全局风险。对比比特币早期的Android钱包随机数熵不足事件,本次更隐蔽:它不依赖私钥泄露,仅靠地址哈希碰撞即可实现‘零权限接管’。监管维度则暴露真空:当前全球尚无针对钱包中间件的安全认证标准,IOS/Android应用商店审核只查签名不验算法,SEC与FCA均未将钱包SDK纳入合规评估范畴。资金流层面更值得警惕——攻击者未提币至交易所,而是转入混币器再拆分至23个冷钱包,说明专业团伙已将‘地址层渗透’列为新型套利基础设施,未来可能催生‘地址生成漏洞即服务(AGaaS)’黑产。 历史参照中,2018年Trezor固件地址生成bug导致数千用户丢失资产,但彼时影响限于硬件钱包;而本次是首个在主流公链生态中,由纯软件钱包引发的跨地址批量劫持事件。横向对比Solana Phantom或Bitcoin Electrum,其地址生成均强制绑定BIP-32/44标准并开源核心算法,而Cardano生态多数钱包仍依赖私有派生库,缺乏可验证性设计。 给散户三条硬核操作提示:第一,立即自查所用Cardano钱包是否公开地址生成源码(GitHub仓库需含test vectors验证用例);第二,避免使用‘一键导入助记词即自动创建多地址’的钱包,优先选择支持手动指定派生路径且显示完整BIP路径的钱包;第三,任何声称‘优化体验’而跳过地址校验步骤的更新包,一律拒接安装。风险提醒:别再迷信‘项目方追回=风险清零’——本次追回依赖攻击者未清洗资金,下次若配合OTC场外变现,追回率将趋近于零。 真正的安全,永远诞生于你亲手验证的每一行代码,而非厂商公告里的‘已修复’三个字。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。