SecondFi lompakon haavoittuvuus mahdollisti kolmen ulkopuolisen hyökkääjän varastaa noin 16 miljoonaa ADAa (noin 2,4 miljoonaa dollaria) 374 käyttäjän osoitteesta 21.–23.6.2026. Ongelma oli SecondFin omassa lompakon luontiohjelmistossa, ei Cardanon protokollassa.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
21.–23.6.2026 välisenä aikana SecondFissa (Cardano-lompakko, joka tunnettiin aiemmin nimellä Yoroi ja jonka rakensi EMURGO) havaittu kriittinen haavoittuvuus mahdollisti kolmen ulkopuolisen hyökkääjän tyhjentää noin 16 miljoonaa ADAa (arvoltaan noin 2,4 miljoonaa dollaria) 374 käyttäjän osoitteesta kolmessa peräkkäisessä hyökkäysaallossa . Lisäksi hyökkääjät veivät tokeneita ja NFT:itä
.
Haavoittuvuus havaittiin, kun käyttäjät ilmoittivat luvattomista siirroista lompakoista, jotka oli luotu SecondFin verkkokäyttöliittymän kautta. Alusta asetettiin suojaavaan ylläpitotilaan 23. kesäkuuta, jonka jälkeen tutkijat alkoivat analysoida tapahtumaa .
Haavoittuvuus palautui SecondFin omaan lompakon luonti- ja avainten luontiohjelmistoon – erityisesti Cardano-osoitteiden luontilogiikkaan yksityisavainten tasolla . SecondFi kuvasi ongelmaa osoitetason virheeksi lompakon luontikoodissa, joka paljasti käyttäjien yksityisavaimet
.
SecondFin tutkimuksen mukaan hyökkäys johtui deterministisestä nonce-johdantovirheestä ohjelmiston allekirjoittajassa. Tämä mahdollisti hyökkääjien matemaattisesti rekonstruoida yksityisavaimia julkisesti saatavilla olevasta lohkoketjudatasta sen jälkeen, kun vaikutuksen alaiset osoitteet olivat allekirjoittaneet transaktioita .
Hyökkäys tapahtui SecondFin sovelluskerroksessa, ei Cardanon protokollassa, avoimen lähdekoodin lompakkoinfrastruktuurissa tai ydinkryptografiassa . SecondFi vahvisti, että haavoittuvuus rajoittui sen omaan ohjelmistoon, eikä mikään Cardanon taustalla oleva komponentti vaikuttanut
.
Tapahtuman alkuvaiheessa lohkoketjuturvayhtiö SlowMist arvioi kokonaistappioiden voivan ylittää 20 miljoonaa dollaria, ja raporttien mukaan jopa 129 miljoonaa ADAa haavoittuvissa lompakoissa oli vaarassa .
SecondFin hätätoimet olivat nopeita: tiimi tunnisti perimmäisen syyn, korjasi vian vahingoittumattomiin lompakoihin ja – mikä tärkeintä – neljännellä siirtoaallolla ohitti hyökkääjät ja siirsi 129 miljoonaa ADAa vielä haavoittuvista lompakoista riippumattomalle kolmannen osapuolen säilyttäjälle, turvaten nämä varat ennen kuin ne ehdittiin varastaa . Tämä summa ei siis ole "tyhjennetty" vaan pelastettu
.
EMURGOn vastaus: EMURGO, yksi Cardanon kolmesta perustajatahosta ja SecondFin kehittäjä, rahoitti Asset Recovery -lompakon palauttaakseen omaisuutta niille käyttäjille, joiden lompakot vaarantuivat . Raportit kuitenkin kertovat, ettei EMURGO ole sitoutunut korvaamaan täysimääräisesti kaikkia käyttäjiä pelastettujen/palautettavien varojen lisäksi
. Virallisessa UKK-osiossa kerrotaan, että hyökkääjien tyhjentämät varat ovat "suojattuja ja saavutettavissa", ja EMURGO keskustelee IntersectMBO:n kanssa säilytysmekanismista
.
Useissa lausunnoissaan 23.–25.6.2026 Charles Hoskinson korosti, ettei Cardanon lohkoketjua itseään hakkeroitu . Hänen perustelunsa perustuvat kolmeen asiaan:
Lohkoketjuturva-asiantuntijat ja useat raportit vahvistivat tämän eron itsenäisesti: Cardanon verkko toimi normaalisti koko tapahtuman ajan .
SecondFi antoi kiireellisen varoituksen, että käyttäjien, joiden lompakko vaarantui, EI PITÄISI palauttaa siemenlauseitaan toiseen Cardano-lompakkoon . Vaara on yksityisavaintasolla – saman lauseen palauttaminen toiseen lompakkoon ei korjaa altistumista, ja hyökkääjät voivat silti päästä käsiksi näihin osoitteisiin
.
Sen sijaan kaikkia käyttäjiä kehotettiin luomaan täysin uudet lompakot uusilla siemenlauseilla ja siirtämään varat välittömästi .
SecondFi otti täydellisen tilannekuvan vaikutuksen alaisten käyttäjien varoista ja jatkoi useiden tilannekuvien tallentamista tapahtuman aikana . 26. kesäkuuta tiimi otti lopullisen tilannekuvan, joka toimii palautusprosessin perustana
.
Korvauksen yksityiskohdat:
SecondFi varoitti, että petolliset toimijat tekeytyvät SecondFiksi jakaakseen väärennettyjä palautus/apuvälineitä . Käyttäjiä kehotettiin käyttämään vain virallisia kanavia ja muistamaan, ettei mikään laillinen palautustyökalu edellytä siemenlauseiden jakamista
.
Tiimi toisti, ettei mikään laillinen palautustyökalu vaadi käyttäjiä jakamaan siemenlauseitaan .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
SecondFi lompakon haavoittuvuus mahdollisti kolmen ulkopuolisen hyökkääjän varastaa noin 16 miljoonaa ADAa (noin 2,4 miljoonaa dollaria) 374 käyttäjän osoitteesta 21.–23.6.2026.
SecondFi lompakon haavoittuvuus mahdollisti kolmen ulkopuolisen hyökkääjän varastaa noin 16 miljoonaa ADAa (noin 2,4 miljoonaa dollaria) 374 käyttäjän osoitteesta 21.–23.6.2026. Ongelma oli SecondFin omassa lompakon luontiohjelmistossa, ei Cardanon protokollassa.
SecondFi ja EMURGO rahoittivat omaisuuden palautuslompakon ja aloittivat korvausprosessin.