Een kwetsbaarheid in de eigen wallet generatiesoftware van SecondFi stelde drie externe aanvallers in staat om tussen 21 en 23 juni 2026 ongeveer 16 miljoen ADA (ongeveer $2,4 miljoen) van 374 gebruikersadressen te st... SecondFi en EMURGO redden 129 miljoen ADA door een noodoverdracht naar een externe bewaarder, no...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Tussen 21 en 23 juni 2026 maakten drie externe aanvallers misbruik van een kritieke kwetsbaarheid in SecondFi — de Cardano-portemonnee die voorheen bekend stond als Yoroi, ontwikkeld door EMURGO. Ze wisten ongeveer 16 miljoen ADA (destijds zo'n $2,4 miljoen waard) te stelen van 374 gebruikersadressen in drie opeenvolgende aanvalsgolven . Ook tokens en NFTs werden van getroffen wallets gestolen
.
De exploit werd ontdekt nadat gebruikers melding maakten van ongeautoriseerde transacties vanuit wallets die via de SecondFi-webinterface waren aangemaakt. Het platform werd op 23 juni in veilige onderhoudsmodus geplaatst, terwijl onderzoekers het incident analyseerden .
De kwetsbaarheid lag in SecondFi's eigen webwallet-generatie- en sleutelgeneratiesoftware — met name de Cardano-adresgeneratielogica op het niveau van de privésleutels . SecondFi omschreef het probleem als een "adresniveau"-fout in de code voor het aanmaken van wallets, waardoor privésleutels van gebruikers bloot kwamen te liggen
.
Volgens het onderzoek van SecondFi was de aanval het gevolg van een deterministische nonce-afleidingsfout in de software-ondertekenaar. Hierdoor konden aanvallers wiskundig privésleutels reconstrueren uit openbaar beschikbare blockchain-gegevens, nadat getroffen adressen transacties hadden ondertekend .
Belangrijk: de inbreuk vond plaats binnen de applicatielaag van SecondFi, niet in het Cardano-protocol, de open-source wallet-infrastructuur of de kerncryptografie . SecondFi bevestigde dat de kwetsbaarheid beperkt bleef tot de eigen software en dat geen enkel onderliggend Cardano-onderdeel werd getroffen
.
In het begin van het incident schatte blockchain-beveiligingsbedrijf SlowMist de totale verliezen op meer dan $20 miljoen, en er werd gewaarschuwd dat maar liefst 129 miljoen ADA in kwetsbare wallets gevaar liep .
SecondFi's noodreactie was agressief: het team identificeerde de oorzaak, implementeerde patches voor niet-getroffen wallets en — het meest cruciaal — in een "vierde golf" aan transacties liepen ze de aanvallers voor en verplaatsten ze 129 miljoen ADA van nog steeds kwetsbare wallets naar een onafhankelijke externe bewaarder, waarmee die fondsen veilig werden gesteld voordat ze gestolen konden worden . Dat bedrag werd niet "gestolen" — het werd gered
.
Reactie van EMURGO: EMURGO, een van de drie oprichtende entiteiten van Cardano en de ontwikkelaar van SecondFi, financierde een Asset Recovery Wallet specifiek om activa terug te geven aan gebruikers van wie de wallets waren gecompromitteerd . Uit rapporten blijkt echter dat EMURGO niet heeft toegezegd alle getroffen gebruikers volledig te compenseren bovenop het teruggeven van geredde/terugvorderbare fondsen
. De officiële FAQ stelt dat door aanvallers gestolen activa "beschermd en toegankelijk" zijn en dat EMURGO in gesprek is met IntersectMBO over het bewaarmechanisme
.
In meerdere verklaringen op 23–25 juni 2026 benadrukte Charles Hoskinson dat de Cardano-blockchain zelf niet was gehackt . Zijn redenering was gebaseerd op drie punten:
Blockchain-beveiligingsexperts en meerdere rapporten bevestigden dit onderscheid onafhankelijk: het Cardano-netwerk bleef gedurende het hele incident normaal functioneren .
SecondFi gaf een dringende waarschuwing dat getroffen gebruikers hun herstelzinnen NIET in een andere Cardano-portemonnee moeten herstellen . De inbreuk bevindt zich op het niveau van de privésleutel — het herstellen van dezelfde zin in een andere portemonnee verhelpt de blootstelling niet; aanvallers hebben nog steeds toegang tot die adressen
.
In plaats daarvan werd alle gebruikers geadviseerd om volledig nieuwe wallets met nieuwe herstelzinnen aan te maken en onmiddellijk fondsen over te zetten .
SecondFi maakte een volledige saldo-snapshot van getroffen gebruikersfondsen en bleef meerdere rondes van snapshots registreren tijdens de incidentrespons . Op 26 juni voltooide het team een definitieve saldo-snapshot die als basis moest dienen voor de terugbetalingsverwerking
.
Compensatiedetails:
SecondFi waarschuwde dat frauduleuze actoren zich voordeden als SecondFi om nep-herstel- en oplichtingstools te verspreiden . Gebruikers werd geïnstrueerd om alleen officiële kanalen te gebruiken en te onthouden dat geen enkele legitieme hersteltool ooit het delen van herstelzinnen vereist
.
Het team herhaalde dat geen enkele legitieme hersteltool van gebruikers vereist dat ze hun herstelzinnen delen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Een kwetsbaarheid in de eigen wallet generatiesoftware van SecondFi stelde drie externe aanvallers in staat om tussen 21 en 23 juni 2026 ongeveer 16 miljoen ADA (ongeveer $2,4 miljoen) van 374 gebruikersadressen te st...
Een kwetsbaarheid in de eigen wallet generatiesoftware van SecondFi stelde drie externe aanvallers in staat om tussen 21 en 23 juni 2026 ongeveer 16 miljoen ADA (ongeveer $2,4 miljoen) van 374 gebruikersadressen te st... SecondFi en EMURGO redden 129 miljoen ADA door een noodoverdracht naar een externe bewaarder, nog voordat aanvallers het konden stelen.
Charles Hoskinson benadrukte dat het Cardano protocol zelf niet is gehackt; de fout lag in de applicatielaag van SecondFi.