币圈界报道:

受控钱包未解封前禁止领取NIGHT代币

SecondFi已确认,Midnight代币领取系统强制要求使用原始钱包地址完成兑换操作,不支持将分配额度转移至其他地址。因此,针对此前六月安全事件中遭受攻击的钱包持有者,公司明确发出警告:切勿通过已被入侵的地址执行领取流程。

核心领取规则限制导致风险持续存在

NIGHT代币的发放机制设定为仅能从初始注册地址提取,且系统不具备跨地址转移功能。这意味着一旦分配额关联至一个私钥已泄露的地址,任何领取行为都将直接暴露于潜在盗取风险之中。

当前方案不可行,替代路径尚未建立

尽管SecondFi已与Midnight基金会就可行的领取替代方案展开协商,但截至目前,对方仍未开放对受侵地址的特殊处理通道。由于技术架构层面的限制,所有领取操作必须在原地址上完成,无法绕行或变更。

平台无权干预代币领取流程

SecondFi强调,其对NIGHT代币的发放规则无任何控制权,整个兑换逻辑由Midnight基金会独立管理。公司自身开发的“钱包迁移工具”和“资产恢复系统”均无法覆盖此次代币领取场景,尤其不适用于尚未进入钱包的分配额度。

漏洞根源:私钥可逆推的密码学缺陷

调查发现,问题源于6月21日至23日期间,SecondFi钱包软件中存在的交易签名生成缺陷。在特定条件下,攻击者可通过公开的链上数据反向计算出原本应保密的私钥信息,从而实现对账户的永久性接管。

修复措施与外部调查结论

目前,漏洞已在新版客户端中修复,新创建的钱包已排除该风险。独立法医机构Groom Lake联合EMURGO的调查揭示了两起独立攻击活动的痕迹,其中主攻方表现出高度组织化特征,其行为模式疑似与朝鲜关联的Lazarus集团存在重叠可能。

恢复机制无法覆盖领取阶段

SecondFi已将应对策略分为“钱包迁移”与“资产索赔”两个模块。前者允许用户将仍在平台内的ADA、原生代币及NFT转移至外部钱包;后者则通过零知识证明验证所有权并提交损失申报。然而,由于NIGHT分配尚未落地,且规则由第三方控制,上述流程均无法介入。

平台重心转向长期资产追偿

自七月起,随着EMURGO宣布停止平台正常运营,恢复工作成为唯一核心任务。公司敦促用户保留应用与助记词,以确保未来参与恢复流程的可能性,并严正声明:官方不会索取私钥、助记词或签署交易请求,警惕任何形式的仿冒服务。

建议用户直接对接项目方获取解决方案

对于即将进入领取窗口的用户,SecondFi建议直接联系Midnight基金会官方渠道,寻求是否存在临时豁免或特殊授权路径。由于领取规则不在其掌控范围之内,唯有项目方能提供实质性调整方案。