ช่องโหว่ในกระเป๋าเงิน Cardanoที่ทำให้ผู้ใช้สูญเสียเงินไปประมาณ 2.5 ล้านดอลลาร์สหรัฐในรูปของ ADA ได้บีบให้ SecondFi ต้องปิดตัวลงอย่างถาวร — และตอนนี้โปรเจกต์กำลังเดิมพันกับหนึ่งในเทคโนโลยีความเป็นส่วนตัวขั้นสูงที่สุดของคริปโตเพื่อชดเชยความเสียหายให้เหยื่อ แผนการชดเชยจากเหตุแฮ็ก SecondFi hack compensation plan ซึ่งพัฒนาร่วมกับInput Output Group และมูลนิธิ Cardano นั้นไม่เหมือนกับสิ่งที่เคยมีใครทำมาก่อนในโลก Web3
Summary
ประเด็นสำคัญ
- ในเดือนมิถุนายน 2026 ผู้โจมตีขโมยไป 16.1 ล้าน ADA (~2.5 ล้านดอลลาร์สหรัฐ) จากกระเป๋าเงิน SecondFi จำนวน 374 ใบ โดยอาศัยช่องโหว่ในแอป Android
- บริษัทวิเคราะห์บล็อกเชน Groom Lake พบตัวชี้วัดที่ชี้ไปยัง Lazarus Group ของเกาหลีเหนือ แม้จะยังไม่มีการยืนยันการระบุตัวผู้โจมตีอย่างเป็นทางการก็ตาม
- SecondFi กำลังยุติการดำเนินงานปกติอย่างถาวร ทรัพยากรทั้งหมดถูกโฟกัสไปที่การกู้คืนสินทรัพย์และชดเชยผู้ใช้
- โรดแมปการกู้คืนสามระยะได้เปิดใช้งานแล้ว: การยื่นคำร้อง (ตอนนี้), เครื่องมือย้ายสินทรัพย์ (กลางเดือนสิงหาคม) และพอร์ทัลขอคืนเงินด้วย zero-knowledge proof (ต้นเดือนกันยายน)
- ทีมงานสามารถรักษา 129 ล้าน ADA เอาไว้ได้โดยย้ายไปเก็บในระบบรับฝากก่อนที่ผู้โจมตีจะเข้าถึง
การแฮ็กกระเป๋าเงิน SecondFi และผลกระทบ
การรั่วไหลไม่ได้เกิดจากข้อบกพร่องในเครือข่าย Cardano เอง ช่องโหว่อยู่ในซอฟต์แวร์ลงนามธุรกรรมของ SecondFi — โดยเฉพาะในแอป Android — และลึกพอที่จะทำให้ผู้โจมตีสามารถคำนวณหากุญแจส่วนตัวของผู้ใช้แบบเข้ารหัสได้โดยตรงจากข้อมูลธุรกรรมที่เผยแพร่บนบล็อกเชน เมื่อกุญแจส่วนตัวถูกเปิดเผย กระเป๋าเงินก็ถือว่า “ว่างเปล่า” โดยปริยาย
ผู้ใช้กระเป๋าเงินฮาร์ดแวร์ไม่ได้รับผลกระทบ แต่สำหรับกระเป๋าเงินซอฟต์แวร์ 374 ใบที่ถูกเปิดเผย ความเสียหายเกิดขึ้นอย่างรวดเร็วและแม่นยำ
การเกี่ยวข้องของ Lazarus Group และช่องโหว่ด้านความปลอดภัย
Groom Lake บริษัทข่าวกรองบล็อกเชนที่ EMURGO นำเข้ามาสืบสวน อธิบายว่าผู้โจมตีหลักมีความเชี่ยวชาญและมีเงินทุนหนา การวิเคราะห์ของบริษัทพบตัวชี้วัดที่อาจเชื่อมโยงกับ Lazarus Group ของเกาหลีเหนือ กลุ่มแฮ็กเกอร์ที่รัฐให้การสนับสนุนซึ่งอยู่เบื้องหลังการขโมยคริปโตครั้งใหญ่ที่สุดบางกรณีที่เคยมีมา — แม้บริษัทจะยังไม่ยืนยันการระบุตัวอย่างเป็นทางการก็ตาม ตามรายงานของ CoinDesk ยังมีผู้โจมตีอีกกลุ่มหนึ่งที่โจมตีกระเป๋าเงินอีกชุดหนึ่งในช่วงเวลาเดียวกัน
ขนาดของสิ่งที่ไม่ถูกขโมยก็มีความสำคัญเช่นกัน แม้จะมีการขโมยไป 16.1 ล้าน ADA คิดเป็นมูลค่าประมาณ 2.5 ล้านดอลลาร์สหรัฐ แต่ทีม SecondFi ก็สามารถโอน 129 ล้าน ADA ไปยังระบบรับฝากก่อนที่ผู้โจมตีจะเข้าถึงได้ เงินสำรองที่ปลอดภัยนี้กลายเป็นกระดูกสันหลังทางการเงินของความพยายามชดเชยทั้งหมด
SecondFi ปิดการดำเนินงานปกติเพื่อโฟกัสที่การกู้คืน
SecondFi จะไม่กลับมาให้บริการตามปกติ โปรเจกต์กำลังยุติการดำเนินงานปกติอย่างถาวร รวมถึงบริการกระเป๋าเงิน Yoroi และได้เปลี่ยนทิศทางทรัพยากรที่มีทั้งหมดไปสู่การถอนสินทรัพย์ที่เหลืออย่างปลอดภัยและการกระจายเงินชดเชยให้ผู้ใช้ที่ได้รับผลกระทบ
การตัดสินใจดังกล่าว แม้จะตรงไปตรงมาในเชิงปฏิบัติการ แต่ก็มีน้ำหนักอย่างแท้จริง มันสะท้อนว่าทีมมองว่าการรั่วไหลครั้งนี้ไม่อาจกู้คืนความเชื่อมั่นและผลิตภัณฑ์ได้ — และเส้นทางที่รับผิดชอบที่สุดคือการปิดตัวลงอย่างมีโครงสร้างและโปร่งใสเต็มที่ แทนที่จะพยายามกลับมาให้บริการด้วยการแก้ไขเฉพาะหน้า
โรดแมปสามระยะเพื่อคืนเงินที่ถูกขโมย
แผนการกู้คืนถูกออกแบบเป็นสามระยะที่แตกต่างกัน โดยแต่ละระยะจะซับซ้อนทางเทคนิคมากขึ้น ร่วมกับ Input Output Group และมูลนิธิ Cardano ทาง SecondFi ระบุว่ากำลังเปิดตัวสิ่งที่อธิบายว่าเป็นเครื่องมือชดเชยใน Web3 ตัวแรกที่อิงกับ zero-knowledge proofs — ซึ่งเป็นข้ออ้างที่มีนัยสำคัญหากเทคโนโลยีทำงานได้ตามที่ออกแบบ
ระยะการยื่นคำร้องเปิดใช้งานแล้ว
ระยะแรกเปิดใช้งานแล้ว SecondFi ได้ผสานระบบทิกเก็ตแบบง่ายเข้าไปในแอปโดยตรง ผู้ใช้ที่ได้รับผลกระทบต้องอัปเดตเป็นเวอร์ชันล่าสุดและส่งคำร้อง ขั้นตอนนี้ใช้เพื่อสร้างบันทึกอย่างเป็นทางการว่าใครได้รับผลกระทบและสูญเสียอะไรไปบ้าง — ซึ่งเป็นเงื่อนไขเบื้องต้นสำหรับเครื่องมือกู้คืนในระยะถัดไป
เครื่องมือย้ายสินทรัพย์พร้อมการตรวจสอบความปลอดภัยจะมาในช่วงกลางเดือนสิงหาคม
ระยะที่สองคือยูทิลิตีย้ายสินทรัพย์ที่มีกำหนดเปิดตัวในช่วงกลางเดือนสิงหาคม 2026 เมื่อเปิดใช้งานแล้ว เครื่องมือนี้จะทำการยกเลิกการ stake ADA และโอนเหรียญ โทเค็น และ NFT ไปยังกระเป๋าเงิน Cardano ใด ๆ ที่ผู้ใช้เลือกโดยอัตโนมัติ เครื่องมือนี้ถูกพัฒนาขึ้นแล้วและกำลังอยู่ระหว่างการตรวจสอบความปลอดภัยจากภายนอกก่อนนำไปใช้งานจริง
คำเตือนเชิงปฏิบัติจากทีมงาน: ผู้ใช้ไม่ควรลบกระเป๋าเงิน SecondFi หรือถอนการติดตั้งแอปในระยะนี้ การทำเช่นนั้นอาจทำให้กระบวนการกู้คืนซับซ้อนขึ้นหรือไม่สามารถดำเนินการได้เลย
พอร์ทัลขอคืนเงินด้วย Zero-Knowledge Proof มีกำหนดเปิดต้นเดือนกันยายน
ระยะที่สามเป็นส่วนที่มีความทะเยอทะยานทางเทคนิคมากที่สุดของความพยายามชดเชยจากเหตุแฮ็ก SecondFi พอร์ทัลขอคืนเงินด้วย zero-knowledge proof ซึ่งวางแผนเปิดตัวในช่วงต้นเดือนกันยายน 2026 จะเปิดโอกาสให้ผู้ใช้ที่ได้รับผลกระทบพิสูจน์ว่าตนเคยเป็นเจ้าของกระเป๋าเงินที่ถูกเจาะและขอรับเงินชดเชย — โดยไม่ต้องเปิดเผย seed phrase หรือกุญแจส่วนตัวเลย
ความแตกต่างนี้สำคัญอย่างยิ่ง ในสถานการณ์การรั่วไหลส่วนใหญ่ เหยื่อมักต้องเลือกระหว่างการเปิดเผยข้อมูลลับเพื่อพิสูจน์ความเป็นเจ้าของ หรือยอมไม่ได้รับการชดเชย ระบบที่ใช้ ZK-proof ขจัดทางเลือกที่น่าอึดอัดนี้ด้วยการให้ผู้ใช้ยืนยันตัวตนแบบเข้ารหัส โดยไม่ต้องเปิดเผยข้อมูลต้นทาง พอร์ทัลจะผ่านการตรวจสอบและทดสอบด้านการเข้ารหัสโดยเฉพาะตลอดเดือนสิงหาคมก่อนเปิดใช้งาน
หากทำงานได้ตามที่อธิบาย วิธีการนี้อาจกลายเป็นบรรทัดฐานใหม่ว่าภาคคริปโตในวงกว้างจะจัดการการชดเชยจากเหตุเจาะกระเป๋าเงินอย่างไร — โดยตัดหนึ่งในจุดเสียดทานที่เรื้อรังที่สุดในกระบวนการกู้คืนเงินออกไป
คำเตือนด้านความปลอดภัยและการแจ้งเตือนฟิชชิงสแกม
การปิดตัวได้เปิดช่องให้พวกฉวยโอกาส มิจฉาชีพเริ่มปล่อยส่วนขยายเบราว์เซอร์ปลอมและสวมรอยเป็นเจ้าหน้าที่ฝ่ายสนับสนุนลูกค้าของ SecondFi ผ่านข้อความส่วนตัว โดยเล็งเป้าหมายไปที่ผู้ใช้ที่กังวลเกี่ยวกับเงินของตนอย่างเข้าใจได้
SecondFi ได้ออกคำเตือนอย่างชัดเจน: บริษัทจะไม่ขอให้ส่งกุญแจส่วนตัว วลีกู้คืน หรือข้อมูลเข้าสู่ระบบกระเป๋าเงิน และจะไม่เป็นฝ่ายติดต่อผู้ใช้ก่อนผ่าน DM หรืออีเมล ผู้ใช้ควรตรวจสอบลิงก์ทุกครั้งผ่านเว็บไซต์ทางการของ SecondFi เท่านั้น และใช้เฉพาะส่วนขยายใน Chrome Web Store ที่มีสัญลักษณ์ยืนยันสีน้ำเงิน ข้อความที่ไม่ได้ร้องขอใด ๆ ที่อ้างว่ามาจากทีม SecondFi เจ้าหน้าที่ซัพพอร์ต หรือพาร์ตเนอร์ ควรถูกมองว่าเป็นสแกม
ภัยคุกคามจากฟิชชิงไม่ใช่เรื่องนามธรรม ช่วงหลังเหตุรั่วไหลมักเป็นช่วงที่การโจมตีรอบสองพุ่งสูงสุด — ผู้ใช้กำลังเครียด กำลังมองหาความช่วยเหลืออย่างแข็งขัน และมีแนวโน้มจะตอบสนองต่อผู้แอบอ้างที่ดูน่าเชื่อถือมากขึ้น คำเตือนนี้จึงควรถูกนำไปปฏิบัติอย่างจริงจัง
คำถามที่พบบ่อย (FAQ)
การแฮ็กกระเป๋าเงิน SecondFi เกิดขึ้นได้อย่างไร?
การแฮ็กอาศัยช่องโหว่ในเวอร์ชัน Android ของซอฟต์แวร์ลงนามธุรกรรมของ SecondFi ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตี — โดยมีตัวชี้วัดที่ชี้ไปยัง Lazarus Group — สามารถคำนวณหากุญแจส่วนตัวของผู้ใช้แบบเข้ารหัสจากข้อมูลธุรกรรมที่มองเห็นได้บนบล็อกเชน Cardano ทำให้พวกเขาเข้าถึงกระเป๋าเงินที่ได้รับผลกระทบได้โดยตรง
SecondFi มีแผนคืน ADA ที่ถูกขโมยอย่างไร?
SecondFi วางโรดแมปการกู้คืนสามระยะ: ระบบยื่นคำร้อง (เปิดใช้งานแล้วในแอป), เครื่องมือย้ายสินทรัพย์เพื่อยกเลิกการ stake และโอนสินทรัพย์ไปยังกระเป๋าเงิน Cardano ที่ผู้ใช้เลือก (กลางเดือนสิงหาคม) และพอร์ทัลขอคืนเงินด้วย zero-knowledge proof ที่ให้ผู้ใช้ขอรับเงินชดเชยได้โดยไม่ต้องเปิดเผยกุญแจส่วนตัว (ต้นเดือนกันยายน) ความพยายามนี้พัฒนาร่วมกับ Input Output Group และมูลนิธิ Cardano
SecondFi ยังดำเนินงานตามปกติหลังการแฮ็กหรือไม่?
ไม่ SecondFi กำลังยุติการดำเนินงานปกติทั้งหมดอย่างถาวร รวมถึงบริการกระเป๋าเงิน Yoroi ทีมงานได้เปลี่ยนทิศทางทรัพยากรทั้งหมดไปสู่การถอนสินทรัพย์และชดเชยผู้ใช้ที่ได้รับผลกระทบเท่านั้น
SecondFi ปกป้องผู้ใช้จากสแกมหลังการแฮ็กอย่างไร?
SecondFi ได้เตือนผู้ใช้ว่าจะไม่มีวันขอกุญแจส่วนตัว วลีกู้คืน หรือข้อมูลเข้าสู่ระบบกระเป๋าเงิน และจะไม่เป็นฝ่ายติดต่อผู้ใช้ก่อนผ่าน DM หรืออีเมล ผู้ใช้ควรตรวจสอบลิงก์ทั้งหมดผ่านเว็บไซต์ทางการของ SecondFi และระมัดระวังส่วนขยายเบราว์เซอร์ปลอมหรือข้อความจากใครก็ตามที่อ้างว่าเป็นตัวแทนของบริษัท
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”การแฮ็กกระเป๋าเงิน SecondFi เกิดขึ้นได้อย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”การแฮ็กอาศัยช่องโหว่ในเวอร์ชัน Android ของซอฟต์แวร์ลงนามธุรกรรมของ SecondFi ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตี — โดยมีตัวชี้วัดที่ชี้ไปยัง Lazarus Group — สามารถคำนวณหากุญแจส่วนตัวของผู้ใช้แบบเข้ารหัสจากข้อมูลธุรกรรมที่มองเห็นได้บนบล็อกเชน Cardano ทำให้พวกเขาเข้าถึงกระเป๋าเงินที่ได้รับผลกระทบได้โดยตรง”}},{“@type”:”Question”,”name”:”SecondFi มีแผนคืน ADA ที่ถูกขโมยอย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi วางโรดแมปการกู้คืนสามระยะ: ระบบยื่นคำร้อง (เปิดใช้งานแล้วในแอป), เครื่องมือย้ายสินทรัพย์เพื่อยกเลิกการ stake และโอนสินทรัพย์ไปยังกระเป๋าเงิน Cardano ที่ผู้ใช้เลือก (กลางเดือนสิงหาคม) และพอร์ทัลขอคืนเงินด้วย zero-knowledge proof ที่ให้ผู้ใช้ขอรับเงินชดเชยได้โดยไม่ต้องเปิดเผยกุญแจส่วนตัว (ต้นเดือนกันยายน) ความพยายามนี้พัฒนาร่วมกับ Input Output Group และมูลนิธิ Cardano.”}},{“@type”:”Question”,”name”:”SecondFi ยังดำเนินงานตามปกติหลังการแฮ็กหรือไม่?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ไม่ SecondFi กำลังยุติการดำเนินงานปกติทั้งหมดอย่างถาวร รวมถึงบริการกระเป๋าเงิน Yoroi ทีมงานได้เปลี่ยนทิศทางทรัพยากรทั้งหมดไปสู่การถอนสินทรัพย์และชดเชยผู้ใช้ที่ได้รับผลกระทบเท่านั้น.”}},{“@type”:”Question”,”name”:”SecondFi ปกป้องผู้ใช้จากสแกมหลังการแฮ็กอย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFi ได้เตือนผู้ใช้ว่าจะไม่มีวันขอกุญแจส่วนตัว วลีกู้คืน หรือข้อมูลเข้าสู่ระบบกระเป๋าเงิน และจะไม่เป็นฝ่ายติดต่อผู้ใช้ก่อนผ่าน DM หรืออีเมล ผู้ใช้ควรตรวจสอบลิงก์ทั้งหมดผ่านเว็บไซต์ทางการของ SecondFi และระมัดระวังส่วนขยายเบราว์เซอร์ปลอมหรือข้อความจากใครก็ตามที่อ้างว่าเป็นตัวแทนของบริษัท.”}}]}
บทความนี้จัดทำขึ้นโดยได้รับความช่วยเหลือจากปัญญาประดิษฐ์และผ่านการตรวจทานโดยทีมบรรณาธิการ

