מקור הפגיעות היה בתוכנת יצירת הארנק/מפתחות הפרטיים הקניינית של SecondFi — ספציפית בלוגיקת יצירת כתובות Cardano ברמת המפתח הפרטי . SecondFi תיארה את הבעיה ככשל "ברמת הכתובת" בקוד יצירת הארנק שלה, שחשף את המפתחות הפרטיים של המשתמשים
.
לפי חקירת SecondFi, התקיפה נבעה מכשל בקביעת ה-nonce (מספר אקראי חד-פעמי) בתוכנת החתימה שלה, שאפשר לתוקפים לשחזר מתמטית מפתחות פרטיים מנתוני בלוקצ'יין ציבוריים לאחר שכתובות שנפגעו חתמו על עסקאות .
חשוב להדגיש: הפגיעה אירעה בשכבת היישום של SecondFi, לא בפרוטוקול Cardano, בתשתית הארנק בקוד הפתוח, או בליבת ההצפנה . SecondFi אישרה כי הפגיעות הוגבלה לתוכנה שלה בלבד, ושום רכיב בסיסי של Cardano לא נפגע
.
בתחילת התקרית, חברת אבטחת הבלוקצ'יין SlowMist העריכה שההפסדים הכוללים עלולים לעלות על 20 מיליון דולר, ודיווחים הזהירו כי עד 129 מיליון ADA בארנקים פגיעים היוו יעד לתוקפים .
תגובת החירום של SecondFi הייתה אגרסיבית: הצוות איתר את שורש הבעיה, פרסם תיקונים לארנקים שלא נפגעו, והכי חשוב — ב**"גל רביעי"** של עסקאות, הקדימו את התוקפים והעבירו 129 מיליון ADA מארנקים שעודם פגיעים לנאמן צד שלישי בלתי תלוי, ובכך הבטיחו את הכספים טרם גניבתם . סכום זה לא "נשדד" — הוא חולץ
.
תגובת EMURGO: EMURGO, אחת משלושת הגופים המייסדים של Cardano והמפתחת של SecondFi, מימנה ארנק להשבת נכסים במיוחד עבור השבת נכסים למשתמשים שארנקיהם נפרצו . עם זאת, דיווחים מצביעים על כך ש-EMURGO עדיין לא התחייבה לפצות באופן מלא את כל המשתמשים שנפגעו מעבר להחזרת הכספים שחולצו/ברי-השבה
. השאלות הנפוצות הרשמיות מציינות שהנכסים שנתפסו על ידי התוקפים "מוגנים ונגישים", וכי EMURGO מנהלת דיונים עם IntersectMBO על מנגנון הפיקדון
.
במספר הצהרות מ-23 עד 25 ביוני 2026, צ'ארלס הוסקינסון, מייסד Cardano, הדגיש כי הבלוקצ'יין של Cardano עצמו לא נפרץ . נימוקיו התמקדו בשלוש נקודות:
מומחי אבטחת בלוקצ'יין ודיווחים מרובים אישרו באופן בלתי תלוי הבחנה זו: רשת Cardano המשיכה לפעול כרגיל לאורך כל התקרית .
SecondFi פרסמה אזהרה דחופה כי משתמשים שנפגעו לא צריכים לשחזר את ביטויי הגיבוי (seed phrase) שלהם לארנק Cardano אחר . הפגיעה היא ברמת המפתח הפרטי — שחזור אותו ביטוי לארנק אחר אינו פותר את החשיפה; תוקפים עדיין יכולים לגשת לכתובות הללו
.
במקום זאת, כל המשתמשים הונחו ליצור ארנקים חדשים לחלוטין עם ביטויי גיבוי חדשים ולהעביר אליהם את הכספים מיד .
SecondFi יצרה תמונת מצב מלאה של היתרות של כספי המשתמשים שנפגעו והמשיכה לתעד סבבים מרובים של תמונות מצב במהלך תגובת התקרית . ב-26 ביוני, הצוות השלים תמונת מצב סופית של היתרות, שתשמש בסיס לעיבוד ההחזרים
.
פרטי הפיצוי:
SecondFi הזהירה כי גורמים הונאה מתחזים ל-SecondFi כדי להפיץ כלי השבה/ניצול מזויפים . המשתמשים הונחו להשתמש רק בערוצים הרשמיים ולזכור שאף כלי השבה לגיטימי אינו דורש שיתוף של ביטויי גיבוי
. הצוות הדגיש כי אף כלי השבה לגיטימי אינו דורש ממשתמשים לשתף את ביטויי הגיבוי שלהם
.