यह खामी SecondFi के मालिकाना वेब वॉलेट जनरेशन/की जनरेशन सॉफ़्टवेयर में पाई गई - खास तौर पर कार्डानो एड्रेस-जनरेशन लॉजिक में जो प्राइवेट की लेवल पर थी । SecondFi ने इसे अपने वॉलेट क्रिएशन कोड में "एड्रेस-लेवल" की खामी बताया, जिसने यूजर्स की प्राइवेट की को उजागर कर दिया
।
SecondFi की जांच के अनुसार, हमला इसके सॉफ़्टवेयर साइनर में डिटरमिनिस्टिक नॉन्स डेरिवेशन खामी के कारण हुआ। इसने हैकर्स को प्रभावित एड्रेस से ट्रांजेक्शन साइन होने के बाद सार्वजनिक ब्लॉकचेन डेटा से गणितीय रूप से प्राइवेट की को फिर से कंस्ट्रक्ट करने की अनुमति दी ।
यह समझौता SecondFi के एप्लिकेशन लेयर के भीतर हुआ, न कि कार्डानो प्रोटोकॉल, ओपन-सोर्स वॉलेट इंफ्रास्ट्रक्चर, या कोर क्रिप्टोग्राफी में । SecondFi ने पुष्टि की कि यह खामी केवल उसके अपने सॉफ़्टवेयर तक सीमित थी और कार्डानो का कोई अंतर्निहित घटक प्रभावित नहीं हुआ
।
शुरुआत में, ब्लॉकचेन सिक्योरिटी फर्म SlowMist ने कुल नुकसान $20 मिलियन से अधिक होने का अनुमान लगाया, और रिपोर्ट्स ने चेतावनी दी कि असुरक्षित वॉलेट में रखे 129 मिलियन ADA तक खतरे में थे ।
SecondFi की आपातकालीन प्रतिक्रिया आक्रामक थी: टीम ने मूल कारण की पहचान की, अप्रभावित वॉलेट के लिए पैच जारी किए, और सबसे महत्वपूर्ण बात, एक "चौथी लहर" में, हैकर्स से आगे निकलकर 129 मिलियन ADA को अभी भी असुरक्षित वॉलेट से एक स्वतंत्र तीसरे पक्ष के कस्टोडियन में ले जाकर सुरक्षित कर लिया । यह राशि "ड्रेन" नहीं हुई थी - इसे बचाया गया था
।
EMURGO की प्रतिक्रिया: EMURGO, कार्डानो के तीन संस्थापक संस्थाओं में से एक और SecondFi के डेवलपर, ने समझौता किए गए वॉलेट वाले यूजर्स को संपत्ति वापस करने के लिए एक एसेट रिकवरी वॉलेट को फंड किया । हालांकि, रिपोर्ट्स बताती हैं कि EMURGO ने बचाए गए/वसूली योग्य फंड से परे सभी प्रभावित यूजर्स को पूरी तरह से मुआवजा देने के लिए प्रतिबद्धता नहीं जताई है
। आधिकारिक FAQ में कहा गया है कि हैकर्स द्वारा निकाली गई संपत्तियां "सुरक्षित और सुलभ" हैं और EMURGO कस्टडी तंत्र पर IntersectMBO के साथ चर्चा कर रहा है
।
23-25 जून 2026 के कई बयानों में, चार्ल्स हॉस्किंसन ने इस बात पर जोर दिया कि कार्डानो ब्लॉकचेन स्वयं हैक नहीं हुआ । उनके तर्क तीन बिंदुओं पर केंद्रित थे:
ब्लॉकचेन सिक्योरिटी विशेषज्ञों और कई रिपोर्टों ने स्वतंत्र रूप से इस अंतर की पुष्टि की: पूरे घटनाक्रम में कार्डानो नेटवर्क सामान्य रूप से काम करता रहा ।
SecondFi ने एक तत्काल चेतावनी जारी की कि प्रभावित उपयोगकर्ता अपने रिकवरी फ्रेज़ को किसी अन्य कार्डानो वॉलेट में रीस्टोर न करें । समझौता प्राइवेट की लेवल पर है - उसी फ्रेज़ को किसी दूसरे वॉलेट में रीस्टोर करने से एक्सपोज़र ठीक नहीं होता; हैकर्स अभी भी उन एड्रेस तक पहुंच सकते हैं
।
इसके बजाय, सभी यूजर्स को सलाह दी गई कि वे पूरी तरह से नए रिकवरी फ्रेज़ के साथ नए वॉलेट बनाएं और तुरंत फंड ट्रांसफर करें ।
SecondFi ने प्रभावित यूजर फंड का एक पूर्ण बैलेंस स्नैपशॉट बनाया और घटना प्रतिक्रिया के दौरान स्नैपशॉट के कई राउंड रिकॉर्ड करना जारी रखा । 26 जून को, टीम ने रिफंड प्रोसेसिंग के आधार के रूप में सेवा करने के लिए एक अंतिम बैलेंस स्नैपशॉट पूरा किया
।
मुआवजा विवरण:
SecondFi ने चेतावनी दी कि धोखेबाज SecondFi बनकर नकली रिकवरी/स्कैम टूल वितरित कर रहे हैं । यूजर्स को केवल आधिकारिक चैनलों का उपयोग करने का निर्देश दिया गया और याद दिलाया गया कि कोई भी वैध रिकवरी टूल कभी भी सीड फ्रेज़ साझा करने के लिए नहीं कहता
।
टीम ने दोहराया कि किसी भी वैध रिकवरी टूल को यूजर्स को अपने सीड फ्रेज़ साझा करने की आवश्यकता नहीं होती ।