De exploit werd ontdekt nadat gebruikers melding maakten van ongeautoriseerde transacties vanuit wallets die via de SecondFi-webinterface waren aangemaakt. Het platform werd op 23 juni in veilige onderhoudsmodus geplaatst, terwijl onderzoekers het incident analyseerden .
De kwetsbaarheid lag in SecondFi's eigen webwallet-generatie- en sleutelgeneratiesoftware — met name de Cardano-adresgeneratielogica op het niveau van de privésleutels . SecondFi omschreef het probleem als een "adresniveau"-fout in de code voor het aanmaken van wallets, waardoor privésleutels van gebruikers bloot kwamen te liggen .
Volgens het onderzoek van SecondFi was de aanval het gevolg van een deterministische nonce-afleidingsfout in de software-ondertekenaar. Hierdoor konden aanvallers wiskundig privésleutels reconstrueren uit openbaar beschikbare blockchain-gegevens, nadat getroffen adressen transacties hadden ondertekend .
Belangrijk: de inbreuk vond plaats binnen de applicatielaag van SecondFi, niet in het Cardano-protocol, de open-source wallet-infrastructuur of de kerncryptografie . SecondFi bevestigde dat de kwetsbaarheid beperkt bleef tot de eigen software en dat geen enkel onderliggend Cardano-onderdeel werd getroffen .
In het begin van het incident schatte blockchain-beveiligingsbedrijf SlowMist de totale verliezen op meer dan $20 miljoen, en er werd gewaarschuwd dat maar liefst 129 miljoen ADA in kwetsbare wallets gevaar liep .
SecondFi's noodreactie was agressief: het team identificeerde de oorzaak, implementeerde patches voor niet-getroffen wallets en — het meest cruciaal — in een "vierde golf" aan transacties liepen ze de aanvallers voor en verplaatsten ze 129 miljoen ADA van nog steeds kwetsbare wallets naar een onafhankelijke externe bewaarder, waarmee die fondsen veilig werden gesteld voordat ze gestolen konden worden . Dat bedrag werd niet "gestolen" — het werd gered .
Reactie van EMURGO: EMURGO, een van de drie oprichtende entiteiten van Cardano en de ontwikkelaar van SecondFi, financierde een Asset Recovery Wallet specifiek om activa terug te geven aan gebruikers van wie de wallets waren gecompromitteerd . Uit rapporten blijkt echter dat EMURGO niet heeft toegezegd alle getroffen gebruikers volledig te compenseren bovenop het teruggeven van geredde/terugvorderbare fondsen . De officiële FAQ stelt dat door aanvallers gestolen activa "beschermd en toegankelijk" zijn en dat EMURGO in gesprek is met IntersectMBO over het bewaarmechanisme .
In meerdere verklaringen op 23–25 juni 2026 benadrukte Charles Hoskinson dat de Cardano-blockchain zelf niet was gehackt . Zijn redenering was gebaseerd op drie punten:
Blockchain-beveiligingsexperts en meerdere rapporten bevestigden dit onderscheid onafhankelijk: het Cardano-netwerk bleef gedurende het hele incident normaal functioneren .
SecondFi gaf een dringende waarschuwing dat getroffen gebruikers hun herstelzinnen NIET in een andere Cardano-portemonnee moeten herstellen . De inbreuk bevindt zich op het niveau van de privésleutel — het herstellen van dezelfde zin in een andere portemonnee verhelpt de blootstelling niet; aanvallers hebben nog steeds toegang tot die adressen .
In plaats daarvan werd alle gebruikers geadviseerd om volledig nieuwe wallets met nieuwe herstelzinnen aan te maken en onmiddellijk fondsen over te zetten .
SecondFi maakte een volledige saldo-snapshot van getroffen gebruikersfondsen en bleef meerdere rondes van snapshots registreren tijdens de incidentrespons . Op 26 juni voltooide het team een definitieve saldo-snapshot die als basis moest dienen voor de terugbetalingsverwerking .
Compensatiedetails:
SecondFi waarschuwde dat frauduleuze actoren zich voordeden als SecondFi om nep-herstel- en oplichtingstools te verspreiden . Gebruikers werd geïnstrueerd om alleen officiële kanalen te gebruiken en te onthouden dat geen enkele legitieme hersteltool ooit het delen van herstelzinnen vereist .
Het team herhaalde dat geen enkele legitieme hersteltool van gebruikers vereist dat ze hun herstelzinnen delen .