تم تتبع الثغرة إلى برنامج إنشاء المحافظ الإلكترونية الخاص بـ SecondFi، وتحديدًا منطق إنشاء العناوين على مستوى المفاتيح الخاصة . ووصفت SecondFi المشكلة بأنها خلل "على مستوى العنوان" في كود إنشاء المحفظة مما أدى إلى كشف المفاتيح الخاصة للمستخدمين
.
ووفقًا لتحقيقات SecondFi، فإن الهجوم نشأ عن خلل في اشتقاق القيمة العشوائية الحتمية (nonce) في برنامج التوقيع الخاص بها. وقد سمح هذا الخلل للمهاجمين بإعادة بناء المفاتيح الخاصة رياضيًا من بيانات blockchain المتاحة للجمهور بعد أن قامت العناوين المتضررة بتوقيع المعاملات .
الأهم أن الاختراق وقع ضمن طبقة التطبيق الخاصة بـ SecondFi، وليس في بروتوكول كاردانو ذاته، ولا في البنية التحتية مفتوحة المصدر للمحافظ ولا في التشفير الأساسي . وأكدت SecondFi أن الثغرة كانت محصورة في برمجياتها الخاصة فقط، وأن أي مكون من مكونات كاردانو الأساسية لم يتأثر
.
في بداية الحادث، قدرت شركة أمن blockchain SlowMist أن إجمالي الخسائر قد يتجاوز 20 مليون دولار، كما حذرت التقارير من أن ما يصل إلى 129 مليون ADA الموجودة في محافظ ضعيفة كان معرضًا للخطر .
كان رد فعل SecondFi الطارئ سريعًا: حدد الفريق السبب الجذري، وطبق التصحيحات على المحافظ غير المتضررة، والأهم من ذلك، وفي "موجة رابعة" من المعاملات، سبق الفريق المهاجمين ونقل 129 مليون ADA من المحافظ التي لا تزال ضعيفة إلى وصي مستقل تابع لجهة خارجية، مما أدى إلى تأمين تلك الأموال قبل سرقتها . هذا المبلغ لم يُسرق بل تم إنقاذه
.
استجابة EMURGO: قامت EMURGO (إحدى الكيانات المؤسسة الثلاثة لكاردانو والمطورة لـ SecondFi) بتمويل محفظة استرداد الأصول خصيصًا لإعادة الأصول إلى المستخدمين الذين تعرضت محافظهم للاختراق . ومع ذلك، تشير التقارير إلى أن EMURGO لم تلتزم بتعويض جميع المستخدمين المتضررين بشكل كامل بما يتجاوز إعادة الأموال التي تم إنقاذها أو التي يمكن استردادها
. وجاء في الأسئلة الشائعة الرسمية أن الأصول التي سحبها المهاجمون "محمية ويمكن الوصول إليها" وأن EMURGO تجري مناقشات مع IntersectMBO بشأن آلية الحفظ
.
في تصريحات متعددة بين 23 و25 يونيو 2026، أكد تشارلز هوسكينسون أن بلوكتشين كاردانو نفسه لم يتم اختراقه . واستند في ذلك إلى ثلاث نقاط:
أكد خبراء أمن بلوكتشين وتقارير متعددة بشكل مستقل هذا التمييز: استمرت شبكة كاردانو في العمل بشكل طبيعي طوال فترة الاختراق .
أصدرت SecondFi تحذيرًا عاجلاً بأنه لا ينبغي للمستخدمين المتضررين استعادة عبارات الاسترداد الخاصة بهم في محفظة أخرى . الاختراق يحدث على مستوى المفتاح الخاص، وبالتالي فإن استعادة نفس العبارة في محفظة مختلفة لا يحل المشكلة، ولا يزال بإمكان المهاجمين الوصول إلى تلك العناوين
.
بدلاً من ذلك، نُصح جميع المستخدمين بـ إنشاء محافظ جديدة تمامًا بعبارات استرداد جديدة ونقل الأموال فورًا .
أنشأت SecondFi لقطة رصيد كاملة لأموال المستخدمين المتضررين واستمرت في تسجيل جولات متعددة من اللقطات خلال فترة الاستجابة للحادث . وفي 26 يونيو، أكمل الفريق لقطة الرصيد النهائية لتكون أساسًا لمعالجة المبالغ المستردة
.
تفاصيل التعويضات:
حذرت SecondFi من أن جهات احتيالية تنتحل صفة SecondFi لتوزيع أدوات استرداد/اختراق مزيفة . تم توجيه المستخدمين لاستخدام القنوات الرسمية فقط وتذكيرهم بأن أي أداة استرداد شرعية لا تتطلب أبدًا مشاركة عبارات الاسترداد
.