El exploit se descubrió cuando los usuarios reportaron transferencias no autorizadas desde billeteras creadas a través de la interfaz web de SecondFi. La plataforma entró en modo de mantenimiento seguro el 23 de junio mientras los investigadores comenzaban a analizar el incidente .
La vulnerabilidad se localizó en el software propietario de generación de billeteras web de SecondFi, específicamente en su lógica de generación de direcciones de Cardano a nivel de clave privada . SecondFi describió el problema como una falla "a nivel de dirección" en su código de creación de billeteras que exponía las claves privadas de los usuarios .
Según la investigación de SecondFi, el ataque se originó por un fallo en la derivación determinista del nonce en su firmante de software. Esto permitió a los atacantes reconstruir matemáticamente las claves privadas a partir de datos públicos de la blockchain después de que las direcciones afectadas firmaran transacciones .
Es crucial entender que el compromiso ocurrió dentro de la capa de aplicación de SecondFi, no en el protocolo de Cardano, la infraestructura de wallet de código abierto ni la criptografía central . SecondFi confirmó que la vulnerabilidad se limitó a su propio software y que ningún componente subyacente de Cardano se vio afectado .
Al inicio del incidente, la firma de seguridad blockchain SlowMist estimó que las pérdidas totales podrían superar los USD 20 millones, y varios informes advirtieron que hasta 129 millones de ADA en billeteras vulnerables estaban en riesgo .
La respuesta de emergencia de SecondFi fue agresiva: el equipo identificó la causa raíz, desplegó parches en las billeteras no afectadas y, lo más importante, en una "cuarta oleada" de transacciones, se adelantó a los atacantes y movió 129 millones de ADA desde billeteras aún vulnerables a un custodio externo independiente, asegurando esos fondos antes de que pudieran ser robados . Esa cantidad no fue "drenada" — fue rescatada .
La respuesta de EMURGO: EMURGO, una de las tres entidades fundadoras de Cardano y desarrolladora de SecondFi, financió una billetera de recuperación de activos específicamente para devolver los activos a los usuarios cuyas billeteras fueron comprometidas . Sin embargo, los informes indican que EMURGO no se ha comprometido a compensar completamente a todos los usuarios afectados más allá de devolver los fondos rescatados o recuperables . Las preguntas frecuentes oficiales indican que los activos drenados por los atacantes están "protegidos y accesibles" y que EMURGO está en conversaciones con IntersectMBO sobre el mecanismo de custodia .
En múltiples declaraciones del 23 al 25 de junio de 2026, Charles Hoskinson enfatizó que la blockchain de Cardano en sí misma no fue hackeada . Su razonamiento se centró en tres puntos:
Expertos en seguridad blockchain y múltiples informes confirmaron esta distinción de forma independiente: la red Cardano continuó operando con normalidad durante todo el incidente .
SecondFi emitió una advertencia urgente: los usuarios afectados NO deben restaurar sus frases de recuperación en otra wallet de Cardano . El compromiso está a nivel de clave privada — restaurar la misma frase en una billetera diferente no soluciona la exposición; los atacantes aún pueden acceder a esas direcciones .
En su lugar, se aconsejó a todos los usuarios que crearan billeteras completamente nuevas con nuevas frases de recuperación y migraran los fondos de inmediato .
SecondFi creó una instantánea completa de saldos de los fondos de los usuarios afectados y continuó registrando múltiples rondas de instantáneas durante la respuesta al incidente . El 26 de junio, el equipo completó una instantánea de saldo final que serviría como base para el procesamiento de reembolsos .
Detalles de la compensación:
SecondFi advirtió que actores fraudulentos estaban suplantando a SecondFi para distribuir herramientas de recuperación o estafa falsas . Se instruyó a los usuarios a utilizar solo los canales oficiales y a recordar que ninguna herramienta de recuperación legítima requiere compartir las frases de recuperación .
El equipo reiteró que ninguna herramienta de recuperación legítima requiere que los usuarios compartan sus frases semilla .