ユーザーにおよそ2.5百万ドル相当のADAの損失をもたらしたCardanoウォレットの悪用により、SecondFiは恒久的なシャットダウンを余儀なくされました——そして現在、このプロジェクトは被害者を救済するために、暗号資産業界で最も先進的なプライバシー技術の1つに賭けています。SecondFiハックの補償プランは、Input Output GroupおよびCardano財団と共同で開発されたものであり、これまでWeb3で試みられたことのない取り組みです。
Summary
重要なポイント
- 2026年6月、攻撃者はAndroidアプリの脆弱性を悪用し、374のSecondFiウォレットから1,610万ADA(約250万ドル)を盗みました。
- ブロックチェーンインテリジェンス企業Groom Lakeは、北朝鮮のLazarus Groupを示唆する兆候を発見しましたが、正式な帰属は確認されていません。
- SecondFiは通常の事業を恒久的に終了し、すべてのリソースを資産回収とユーザー補償に集中させています。
- 3段階の回復ロードマップが稼働中:請求申請(現在)、マイグレーションツール(8月中旬)、そしてゼロ知識証明による返金ポータル(9月上旬)。
- チームは、攻撃者が到達する前に資金をカストディアル保管に移すことで、1億2,900万ADAを確保しました。
SecondFiウォレットハックとその影響
侵害はCardanoネットワーク自体の欠陥によるものではありませんでした。脆弱性はSecondFiのトランザクション署名ソフトウェア——具体的にはそのAndroidアプリ——内部に存在し、ブロックチェーン上に公開されたトランザクションデータから、攻撃者がユーザーの秘密鍵を暗号学的に導出できるほど深刻なものでした。一度秘密鍵が露出すると、そのウォレットは事実上空になったも同然です。
ハードウェアウォレットのユーザーには影響はありませんでした。しかし、露出した374のソフトウェアウォレットに対しては、被害は迅速かつ正確に発生しました。
Lazarus Groupの関与とセキュリティ脆弱性
EMURGOにより調査のために招かれたブロックチェーンインテリジェンス企業Groom Lakeは、主な攻撃者を高度で資金力のある存在と表現しました。その分析では、北朝鮮のLazarus Group——過去最大級の暗号資産窃盗に関与してきた国家支援のハッカー集団——に関連している可能性のある兆候が見つかりましたが、同社は確定的な帰属には踏み込みませんでした。CoinDeskによると、同時期に別の攻撃者が別のウォレット群を標的にしていたことも判明しています。
ここで重要なのは、盗まれなかった資産の規模です。約250万ドル相当の1,610万ADAが盗まれた一方で、SecondFiチームは攻撃者が到達する前に1億2,900万ADAをカストディアル保管に移すことに成功しました。この確保された準備金が、補償活動全体の財政的な基盤となっています。
SecondFiは通常業務を停止し回復に専念
SecondFiは通常サービスを再開しません。プロジェクトはYoroiウォレットサービスを含む通常の事業を恒久的に終了し、残存資産の安全な引き出しと被害ユーザーへの補償に、利用可能なあらゆるリソースを振り向けています。
この決定は、運営上は明快である一方で、重大な意味を持ちます。チームがこの侵害を、信頼およびプロダクトの観点から回復不能と見なしていること、そして最も責任ある前進の道は、場当たり的な復活ではなく、構造化され完全に透明な清算プロセスであると判断していることを示しています。
盗難資産返還に向けた3段階のロードマップ
回復計画は、技術的複雑性が段階的に高まる3つのフェーズを中心に構築されています。Input Output GroupおよびCardano財団とともに、SecondFiは、ゼロ知識証明に基づく初のWeb3補償ツールを立ち上げると説明しており、技術が設計どおりに機能すれば、これは意味のある主張となります。
請求申請ステージが現在稼働中
第1段階はすでに稼働しています。SecondFiは簡略化されたチケットシステムをアプリに直接統合しており、被害ユーザーは最新バージョンにアップデートして請求を提出する必要があります。このステップにより、誰がどのような損失を被ったかという正式な記録が確立され、続く回復ツールの前提条件となります。
セキュリティ監査付きマイグレーションツールが8月中旬に登場
第2段階は、2026年8月中旬に予定されているマイグレーションユーティリティです。リリースされると、ADAのアンステーキングを自動的に行い、コイン、トークン、NFTをユーザーが選択した任意のCardanoウォレットへ転送します。このツールはすでに構築済みで、現在デプロイ前の外部セキュリティ監査を受けています。
チームからの実務的な注意点として、ユーザーはこの段階でSecondFiウォレットを削除しないこと、またアプリをアンインストールしないことが推奨されています。そうした行為は、回復プロセスを複雑化させるか、完全に妨げる可能性があります。
ゼロ知識証明による返金ポータルは9月上旬に予定
第3段階は、SecondFiハック補償の中で最も技術的に野心的な部分です。2026年9月上旬に予定されているゼロ知識証明による返金ポータルは、被害ユーザーがシードフレーズや秘密鍵を一切開示することなく、侵害されたウォレットの所有権を証明し、補償を請求できるようにします。
この違いは非常に重要です。多くの侵害シナリオでは、被害者は所有権を証明するために機密情報を共有するか、補償を諦めるかという不快な選択を迫られます。ZK証明ベースのシステムは、基礎データを露出させることなく、ユーザーが暗号学的に本人性を確認できるようにすることで、このジレンマを解消します。ポータルは、ローンチ前の8月中に専用の暗号学的監査とテストを受ける予定です。
もし説明どおりに機能すれば、このアプローチは、より広範な暗号資産業界がウォレット侵害後の補償をどのように扱うかについて、先例を築く可能性があります——資金回復における最も根強い摩擦点の1つを取り除くことになるでしょう。
セキュリティ警告とフィッシング詐欺への注意喚起
シャットダウンにより、便乗犯にとっての隙が生まれました。詐欺師たちはすでに偽のブラウザ拡張機能を流布し、SecondFiカスタマーサポート担当者を装ってプライベートメッセージを送り、不安を抱くユーザーの資金を狙っています。
SecondFiは警告を明確にしています。同社が秘密鍵、リカバリーフレーズ、ウォレットの認証情報を要求することは決してなく、DMやメールでユーザーに先に連絡を取ることもありません。ユーザーは、リンクをSecondFiの公式ウェブサイト経由でのみ検証し、青い認証バッジが付いたChrome Web Storeの拡張機能だけを使用するよう勧められています。SecondFiチーム、サポートスタッフ、あるいはパートナーを名乗る、求められていないメッセージはすべて詐欺として扱うべきです。
フィッシングの脅威は抽象的なものではありません。侵害後の期間は歴史的に、二次攻撃がピークに達するタイミングです——ユーザーは動揺し、助けを求めて積極的に情報を探し、もっともらしいなりすましに応じやすくなります。この警告は真剣に受け止める価値があります。
FAQ
SecondFiウォレットのハックはどのようにして起きたのですか?
このハックは、SecondFiのトランザクション署名ソフトウェアのAndroid版に存在した脆弱性を悪用したものです。この欠陥により、Lazarus Groupを示唆する兆候のある攻撃者が、Cardanoブロックチェーン上で閲覧可能なトランザクションデータからユーザーの秘密鍵を暗号学的に導出し、影響を受けたウォレットへ直接アクセスできるようになっていました。
盗まれたADAを返還するためのSecondFiの計画は?
SecondFiは3段階の回復ロードマップを示しています。アプリ内で既に稼働している請求申請システム、ユーザーが選択したCardanoウォレットへ資産をアンステーキングおよび転送するマイグレーションツール(8月中旬)、そして秘密鍵を開示することなくユーザーが補償を請求できるゼロ知識証明による返金ポータル(9月上旬)です。この取り組みは、Input Output GroupおよびCardano財団と共同で開発されています。
ハック後もSecondFiは通常どおり運営されていますか?
いいえ。SecondFiはYoroiウォレットサービスを含むすべての通常業務を恒久的に終了しています。チームは、資産の引き出しと被害ユーザーへの補償にのみ、すべてのリソースを振り向けています。
ハック後、SecondFiはどのようにユーザーを詐欺から守っていますか?
SecondFiは、秘密鍵、リカバリーフレーズ、ウォレットの認証情報を要求することは決してなく、DMやメールでユーザーに先に連絡することもないとユーザーに警告しています。ユーザーは、すべてのリンクをSecondFiの公式ウェブサイトを通じて検証し、偽のブラウザ拡張機能や、同社の関係者を名乗るメッセージに注意するよう勧められています。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SecondFiウォレットのハックはどのようにして起きたのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”このハックは、SecondFiのトランザクション署名ソフトウェアのAndroid版に存在した脆弱性を悪用したものです。この欠陥により、Lazarus Groupを示唆する兆候のある攻撃者が、Cardanoブロックチェーン上で閲覧可能なトランザクションデータからユーザーの秘密鍵を暗号学的に導出し、影響を受けたウォレットへ直接アクセスできるようになっていました。”}},{“@type”:”Question”,”name”:”盗まれたADAを返還するためのSecondFiの計画は?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFiは3段階の回復ロードマップを示しています。アプリ内で既に稼働している請求申請システム、ユーザーが選択したCardanoウォレットへ資産をアンステーキングおよび転送するマイグレーションツール(8月中旬)、そして秘密鍵を開示することなくユーザーが補償を請求できるゼロ知識証明による返金ポータル(9月上旬)です。この取り組みは、Input Output GroupおよびCardano財団と共同で開発されています。”}},{“@type”:”Question”,”name”:”ハック後もSecondFiは通常どおり運営されていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。SecondFiはYoroiウォレットサービスを含むすべての通常業務を恒久的に終了しています。チームは、資産の引き出しと被害ユーザーへの補償にのみ、すべてのリソースを振り向けています。”}},{“@type”:”Question”,”name”:”ハック後、SecondFiはどのようにユーザーを詐欺から守っていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SecondFiは、秘密鍵、リカバリーフレーズ、ウォレットの認証情報を要求することは決してなく、DMやメールでユーザーに先に連絡することもないとユーザーに警告しています。ユーザーは、すべてのリンクをSecondFiの公式ウェブサイトを通じて検証し、偽のブラウザ拡張機能や、同社の関係者を名乗るメッセージに注意するよう勧められています。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

