Entre el 21 y el 23 de junio de 2026, tres atacantes externos explotaron una vulnerabilidad en el software de generación de billeteras de SecondFi, drenando aproximadamente 16 millones de ADA (USD 2,4 millones) desde... La falla estaba en la capa de aplicación de SecondFi, no en el protocolo de Cardano.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Entre el 21 y el 23 de junio de 2026, una vulnerabilidad crítica en SecondFi —la wallet de Cardano antes conocida como Yoroi, desarrollada por EMURGO— permitió que tres atacantes externos drenaran aproximadamente 16 millones de ADA (unos USD 2,4 millones al momento del ataque) desde 374 direcciones de usuarios en tres oleadas sucesivas . Además de ADA, también se robaron tokens y NFTs de las billeteras afectadas
.
El exploit se descubrió cuando los usuarios reportaron transferencias no autorizadas desde billeteras creadas a través de la interfaz web de SecondFi. La plataforma entró en modo de mantenimiento seguro el 23 de junio mientras los investigadores comenzaban a analizar el incidente .
La vulnerabilidad se localizó en el software propietario de generación de billeteras web de SecondFi, específicamente en su lógica de generación de direcciones de Cardano a nivel de clave privada . SecondFi describió el problema como una falla "a nivel de dirección" en su código de creación de billeteras que exponía las claves privadas de los usuarios
.
Según la investigación de SecondFi, el ataque se originó por un fallo en la derivación determinista del nonce en su firmante de software. Esto permitió a los atacantes reconstruir matemáticamente las claves privadas a partir de datos públicos de la blockchain después de que las direcciones afectadas firmaran transacciones .
Es crucial entender que el compromiso ocurrió dentro de la capa de aplicación de SecondFi, no en el protocolo de Cardano, la infraestructura de wallet de código abierto ni la criptografía central . SecondFi confirmó que la vulnerabilidad se limitó a su propio software y que ningún componente subyacente de Cardano se vio afectado
.
Al inicio del incidente, la firma de seguridad blockchain SlowMist estimó que las pérdidas totales podrían superar los USD 20 millones, y varios informes advirtieron que hasta 129 millones de ADA en billeteras vulnerables estaban en riesgo .
La respuesta de emergencia de SecondFi fue agresiva: el equipo identificó la causa raíz, desplegó parches en las billeteras no afectadas y, lo más importante, en una "cuarta oleada" de transacciones, se adelantó a los atacantes y movió 129 millones de ADA desde billeteras aún vulnerables a un custodio externo independiente, asegurando esos fondos antes de que pudieran ser robados . Esa cantidad no fue "drenada" — fue rescatada
.
La respuesta de EMURGO: EMURGO, una de las tres entidades fundadoras de Cardano y desarrolladora de SecondFi, financió una billetera de recuperación de activos específicamente para devolver los activos a los usuarios cuyas billeteras fueron comprometidas . Sin embargo, los informes indican que EMURGO no se ha comprometido a compensar completamente a todos los usuarios afectados más allá de devolver los fondos rescatados o recuperables
. Las preguntas frecuentes oficiales indican que los activos drenados por los atacantes están "protegidos y accesibles" y que EMURGO está en conversaciones con IntersectMBO sobre el mecanismo de custodia
.
En múltiples declaraciones del 23 al 25 de junio de 2026, Charles Hoskinson enfatizó que la blockchain de Cardano en sí misma no fue hackeada . Su razonamiento se centró en tres puntos:
Expertos en seguridad blockchain y múltiples informes confirmaron esta distinción de forma independiente: la red Cardano continuó operando con normalidad durante todo el incidente .
SecondFi emitió una advertencia urgente: los usuarios afectados NO deben restaurar sus frases de recuperación en otra wallet de Cardano . El compromiso está a nivel de clave privada — restaurar la misma frase en una billetera diferente no soluciona la exposición; los atacantes aún pueden acceder a esas direcciones
.
En su lugar, se aconsejó a todos los usuarios que crearan billeteras completamente nuevas con nuevas frases de recuperación y migraran los fondos de inmediato .
SecondFi creó una instantánea completa de saldos de los fondos de los usuarios afectados y continuó registrando múltiples rondas de instantáneas durante la respuesta al incidente . El 26 de junio, el equipo completó una instantánea de saldo final que serviría como base para el procesamiento de reembolsos
.
Detalles de la compensación:
SecondFi advirtió que actores fraudulentos estaban suplantando a SecondFi para distribuir herramientas de recuperación o estafa falsas . Se instruyó a los usuarios a utilizar solo los canales oficiales y a recordar que ninguna herramienta de recuperación legítima requiere compartir las frases de recuperación
.
El equipo reiteró que ninguna herramienta de recuperación legítima requiere que los usuarios compartan sus frases semilla .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Entre el 21 y el 23 de junio de 2026, tres atacantes externos explotaron una vulnerabilidad en el software de generación de billeteras de SecondFi, drenando aproximadamente 16 millones de ADA (USD 2,4 millones) desde...
Entre el 21 y el 23 de junio de 2026, tres atacantes externos explotaron una vulnerabilidad en el software de generación de billeteras de SecondFi, drenando aproximadamente 16 millones de ADA (USD 2,4 millones) desde... La falla estaba en la capa de aplicación de SecondFi, no en el protocolo de Cardano.
El equipo de SecondFi ejecutó una operación de rescate que transfirió 129 millones de ADA a un custodio externo antes de que los atacantes pudieran robarlos.