SecondFi 已确认,Midnight 的领取系统要求必须通过原始钱包地址来领取代币。因此,该公司警告受影响的持有者不要通过已被入侵的钱包来领取即将到来的 NIGHT 分配额度。
Midnight 规定,NIGHT 代币的分配额必须从原始钱包地址进行领取,不支持转移至其他地址。SecondFi 表示,其迁移和恢复工具无法处理或保护此类 NIGHT 领取操作。
此前发生的六月安全事件导致约 1610 万枚 ADA(价值约 260 万美元)从 374 个钱包中被盗。根据 SecondFi 的消息,部分受六月安全事件影响的用户原定于 9 月 22 日领取 NIGHT 代币,但这些分配额度所关联的钱包地址仍永久处于被入侵状态。在发布此警告之前,该公司已与 Midnight 基金会联系,以探讨替代性的领取方案。
部分受影响钱包的持有者计划于明日领取 NIGHT 代币。我们已与 Midnight 基金会就领取选项进行了沟通;遗憾的是,NIGHT 分配额只能通过……
由于 Midnight 当前的兑换系统不支持在领取前将分配额转移至其他钱包,因此分配给受影响 SecondFi 地址的 NIGHT 代币必须通过该原始地址进行兑换。这可能导致新领取的资产面临被盗风险。
鉴于问题尚未解决,SecondFi 敦促受影响用户不要尝试进行兑换操作。
这一限制源于由 Midnight 基金会运营的 NIGHT 领取流程,该基金会独立管理代币的兑换规则,与 SecondFi 无关。
SecondFi 表示,其对 NIGHT 领取机制没有控制权,并建议寻求替代方案的用户直接联系 Midnight 基金会的官方渠道。此外,该公司自身的恢复工具也无法解决此问题。其“钱包迁移工具”旨在将仍在 SecondFi 钱包中的合格资产转移,而单独的“资产恢复工具”则覆盖受六月事件影响的资产。这两套系统均无法处理或涵盖 NIGHT 领取。
此次警告是对 SecondFi 此前向受影响用户提供的指导的补充。其事件常见问题解答(FAQ)指出,由于漏洞的性质,一旦 NIGHT 代币被领取到受入侵的钱包中,将无法保证追回。SecondFi 表示正在努力帮助受影响用户保障其 Glacier Drop 分配额的安全,并将通过官方渠道发布经过验证的最新信息。
Midnight 于三月正式上线主网,这是一个专注于隐私的网络,采用零知识技术。其 NIGHT 代币是该生态系统的一部分,并通过 Glacier Drop 项目分发给符合条件的用户。此次代币分发涉及在特定领取期内可用的分配额,导致部分 SecondFi 用户的 NIGHT 领取额度与后来确认为受入侵的地址相关联。
问题的根源在于 6 月 21 日至 6 月 23 日期间发生的 SecondFi 钱包安全事件。由 EMURGO 委托进行的独立调查发现,在此期间约有 1610 万枚 ADA 从 374 个钱包中被盗。
SecondFi 追溯到的根本原因是其钱包软件生成交易签名的密码学缺陷。在某些条件下,本应依赖秘密信息的值可以通过公开可用的交易数据计算得出。这一缺陷可能导致攻击者从公共 Cardano 区块链上记录的信息中推导出受影响的私钥材料。与临时应用程序漏洞不同,这种暴露与受影响的地址和私钥永久绑定。
SecondFi 目前已修补该漏洞,并表示使用修正后软件创建的钱包已知不存在漏洞。EMURGO 聘请的独立法医调查及区块链情报提供商 Groom Lake 在调查中审查了代码、代码历史和公共区块链记录。调查结果发现了两个独立的攻击者迹象。主要行动被描述为复杂、外部且资金充足,相关指标正在评估是否与已知的朝鲜关联 Lazarus Group 活动存在重叠。另一方似乎在同一时期针对另一组钱包,当时确定的受影响地址之间没有重叠。
袭击发生后,SecondFi 开始将其应对措施分为迁移和恢复两个流程。最初的钱包恢复计划涉及工程师测试多种方法以安全返还资产。在工作继续的同时,SecondFi 采取了紧急措施,将约 1.29 亿枚 ADA 转移至独立的第三方托管机构。
目前的“钱包迁移工具”允许用户将仍在 SecondFi 钱包中的合格 ADA、Cardano 原生代币和 NFT 转移到使用其他提供商的新建 Cardano 钱包。非 Cardano 资产需通过各自的网络和钱包流程进行移动。
受影响用户面临不同的程序。SecondFi 正在开发一个恢复门户,利用零知识证明让用户证明对受入侵钱包的所有权,并提交受六月事件影响资产的索赔申请。然而,NIGHT 兑换位于这两个流程之外,因为该分配额尚未进入受入侵的钱包,且其领取规则由 Midnight 控制。
SecondFi 的警告意味着,分配额与受影响地址关联的用户目前面临两难选择:要么让 NIGHT 分配额保持未领取状态,要么尝试将其兑换到私钥可能已经泄露的地址。公司明确建议用户避免后者。
自七月 EMURGO 确认该平台将不再恢复正常运营以来,资产恢复已成为 SecondFi 剩余的主要工作。此前有报道指出,EMURGO 指示用户即使其钱包未被识别为受影响,也应从 SecondFi 迁移。平台的工作重心已转向迁移、索赔以及为陷入事件的用戶恢复资产。
SecondFi 警告用户不要删除其应用程序,并保留助记词,因为至少需要其中一样才能完成恢复过程。已经删除应用的用户需保留助记词以恢复合格资产。此外,公司单独警告用户警惕虚假恢复服务和冒充行为。SecondFi 表示,其永远不会索要私钥、恢复短语或钱包凭证,而其官方工具也不需要用户签署交易来检查地址是否受影响。
对于即将到达预定领取期的 NIGHT 持有者,SecondFi 表示,有关安全替代领取方法的疑问应直接咨询 Midnight 基金会,因为领取流程的变更不在 SecondFi 的控制范围内。