SecondFi 警告受损钱包的持有者不要领取即将到来的 NIGHT 分配,此前已确认 Midnight 的领取系统要求必须通过原始钱包地址来领取代币。
摘要
- SecondFi 警告受影响用户不要通过受损钱包领取即将到来的 NIGHT 分配。
- Midnight 要求 NIGHT 分配必须从原始钱包领取,不支持其他地址。
- SecondFi 表示其迁移和恢复工具无法处理或保护 NIGHT 领取。
- 6 月事件导致约 1610 万 ADA 从 374 个钱包中被盗。
据 SecondFi 称,受其 6 月安全事件影响的部分用户计划于 9 月 22 日领取 NIGHT 代币,但与这些分配绑定的钱包仍处于永久受损状态。该公司表示,在发出警告之前,已联系 Midnight Foundation 探讨替代领取方案。
Midnight 当前的赎回系统不支持在领取前将分配转移到另一个钱包。因此,分配给受影响的 SecondFi 地址的 NIGHT 代币必须通过该原始地址赎回,这可能会使新领取的资产面临被盗风险。
SecondFi 敦促受影响用户在该问题仍未解决期间不要尝试赎回。
SecondFi 称 NIGHT 领取无法转移到安全钱包
这一限制来自 Midnight Foundation 运营的 NIGHT 领取流程,该基金会独立于 SecondFi 管理该代币的赎回规则。
SecondFi 表示其无法控制 NIGHT 领取机制,并引导寻求替代方案的用户前往 Midnight Foundation 的官方渠道。
该公司自己的恢复工具无法解决该问题。其钱包迁移工具旨在转移仍存放在 SecondFi 钱包中的合格资产,而另一个资产恢复工具则涵盖受 6 月事件影响的资产。
这两个系统都无法处理或涵盖 NIGHT 领取。
该警告扩展了 SecondFi 此前向受影响用户提供的指导。其事件常见问题解答称,由于该漏洞的性质,无法保证赎回至受损钱包的 NIGHT 代币能够被追回。SecondFi 表示正在努力帮助受影响用户保护其 Glacier Drop 分配,并将通过官方渠道发布经核实的更新。
Midnight 于 3 月推出其主网,作为一个使用零知识技术的隐私聚焦网络。其 NIGHT 代币构成该网络生态系统的一部分,并通过 Glacier Drop 计划分发给合格用户。
该代币分发涉及按计划赎回期开放的分配,使部分 SecondFi 用户的 NIGHT 领取与其后被识别为受损的地址绑定。
SecondFi 钱包缺陷暴露私钥材料
该问题源于 6 月 21 日至 6 月 23 日期间发生的 SecondFi 钱包安全事件。
由 EMURGO 委托进行的一项独立调查发现,该事件期间约有 1610 万 ADA(价值约 260 万美元)从 374 个钱包中被盗。
SecondFi 将根本原因追溯到其钱包软件为单笔交易生成签名方式中的加密缺陷。一个本应依赖秘密信息的数值,在某些条件下可以使用公开可用的交易数据计算出来。
该缺陷可能允许从记录在公共 Cardano 区块链上的信息中推导出受影响的私钥材料。与临时应用程序漏洞不同,这种暴露仍与受影响的地址和私钥绑定。
SecondFi 此后已修补了该漏洞,并表示使用修正后软件创建的钱包目前未发现存在漏洞。
Groom Lake 是一家由 EMURGO 聘请的独立取证调查和区块链情报提供商,在调查此次入侵事件时审查了代码、代码历史记录和公共区块链记录。
其调查发现了两个独立攻击者的证据。主要行动被描述为复杂、外部且资金充足,相关指标正在评估是否可能与已知的朝鲜 Lazarus Group 活动存在重叠。第二方似乎在同一时期针对了另一组钱包,当时所识别的受影响地址之间没有重叠。
恢复工具无法保护即将到来的 NIGHT 兑换
攻击发生后,SecondFi 开始将其应对措施分为迁移和恢复两个流程。
该钱包恢复计划最初涉及工程师测试多种方法以安全返还资产。SecondFi 在工作继续期间,作为紧急措施将约 1.29 亿 ADA 转移至一个独立的第三方托管机构。
其钱包迁移工具现在允许用户将 SecondFi 钱包中剩余的符合条件的 ADA、Cardano 原生代币和 NFT 转移到另一提供商处新创建的 Cardano 钱包。非 Cardano 资产需要通过其各自的网络和钱包流程进行转移。
受影响的用户面临不同的程序。SecondFi 一直在开发一个恢复门户,该门户使用零知识证明,允许用户证明对受损钱包的所有权,并就受 6 月事件影响的资产提交索赔。
NIGHT 兑换不属于这两个流程,因为该分配尚未进入受损钱包,且其领取规则由 Midnight 控制。
SecondFi 的警告意味着,其分配与受影响地址绑定的用户目前面临一个选择:要么让他们的 NIGHT 分配处于未领取状态,要么尝试将其兑换到一个私钥可能已经泄露的地址中。
该公司已明确建议用户避免后者。
SecondFi 专注于资产恢复
自 EMURGO 在 7 月确认该钱包平台不会恢复正常运营以来,SecondFi 的恢复工作已成为其剩余的主要业务。
crypto.news 此前报道称,EMURGO 指示用户从 SecondFi 迁移,即使他们的钱包未被识别为受影响。该平台的工作已转向迁移、索赔以及为受此事件影响的用户恢复资产。
SecondFi 已警告用户不要删除其应用程序,并保留他们的助记词,因为恢复流程至少需要两者之一。已删除应用程序的用户需要保留其助记词以恢复符合条件的资产。
该公司还另行提醒用户警惕虚假恢复服务和冒充行为。SecondFi 表示,它绝不会索取私钥、恢复短语或钱包凭证,而其官方工具不要求用户仅仅为了检查某个地址是否受影响而签署交易。
对于即将进行预定兑换的 NIGHT 持有者,SecondFi 表示,有关安全替代领取方法的问题应直接咨询 Midnight Foundation,因为领取流程的变更仍不在 SecondFi 的控制范围内。






