Utnyttelsen ble oppdaget etter at brukere rapporterte om uautoriserte overføringer fra lommebøker opprettet via SecondFis nettgrensesnitt. Plattformen ble satt i sikker vedlikeholdsmodus 23. juni mens etterforskere begynte å analysere hendelsen .
Sårbarheten ble sporet til SecondFis proprietære programvare for generering av nettbaserte lommebøker/nøkler – spesifikt Cardano-adressegenereringslogikken på privatnøkkelnivå . SecondFi beskrev problemet som en feil på "adressenivå" i lommebokopprettingskoden som eksponerte brukernes private nøkler .
Ifølge SecondFis etterforskning stammet angrepet fra en deterministisk nonce-avledningsfeil i programvarens signeringskomponent. Dette tillot angripere å matematisk rekonstruere private nøkler fra offentlig tilgjengelige blokkjededata etter at berørte adresser hadde signert transaksjoner .
Det er avgjørende å understreke at kompromisset skjedde innenfor SecondFis applikasjonslag, ikke i Cardano-protokollen, den åpne kildekode-infrastrukturen eller den underliggende kryptografien . SecondFi bekreftet at sårbarheten var begrenset til deres egen programvare, og ingen underliggende Cardano-komponent ble påvirket .
Tidlig i hendelsen anslø blokkjedesikkerhetsselskapet SlowMist at de totale tapene kunne overstige 20 millioner dollar, og rapporter advarte om at opptil 129 millioner ADA som lå i sårbare lommebøker var i risikosonen .
SecondFis nødrespons var aggressiv: Teamet identifiserte rotårsaken, distribuerte patcher til upåvirkede lommebøker, og – mest kritisk – i en "fjerde bølge" av transaksjoner kom de angriperne i forkjøpet og flyttet 129 millioner ADA fra fortsatt sårbare lommebøker til en uavhengig tredjepartsforvalter, og sikret dermed midlene før de kunne bli stjålet . Dette beløpet ble ikke "tappet" – det ble reddet .
EMURGOs respons: EMURGO, ett av Cardanos tre grunnleggende selskaper og utvikleren av SecondFi, finansierte en gjenopprettingslommebok spesielt for å returnere eiendeler til brukere hvis lommebøker ble kompromittert . Rapporter indikerer imidlertid at EMURGO ikke har forpliktet seg til å kompensere alle berørte brukere fullt ut utover å returnere reddede/gjenopprettbare midler . Den offisielle FAQ-en sier at eiendeler tappet av angripere er "beskyttet og tilgjengelige", og at EMURGO er i dialog med IntersectMBO om forvaltningsmekanismen .
I flere uttalelser 23.–25. juni 2026 understreket Charles Hoskinson at Cardano-blokkjeden i seg selv ikke ble hacket . Begrunnelsen hans bygger på tre punkter:
Blokkjedesikkerhetseksperter og flere rapporter bekreftet uavhengig denne distinksjonen: Cardano-nettverket fortsatte å fungere normalt gjennom hele hendelsen .
SecondFi utstedte en presserende advarsel om at berørte brukere IKKE skal gjenopprette gjenopprettingsfrasene sine i en annen Cardano-lommebok . Kompromisset er på privatnøkkelnivå – å gjenopprette den samme frasen i en annen lommebok fikser ikke eksponeringen; angriperne kan fortsatt få tilgang til disse adressene .
I stedet ble alle brukere rådet til å opprette helt nye lommebøker med nye gjenopprettingsfraser og flytte midler umiddelbart .
SecondFi opprettet et fullstendig saldosnapshot av berørte brukermidler og fortsatte å ta opp flere runder med snapshots under hendelseshåndteringen . 26. juni fullførte teamet et endelig saldosnapshot som skal danne grunnlag for refusjonsbehandlingen .
Kompensasjonsdetaljer:
SecondFi advarte om at svindlere utgir seg for å være SecondFi for å distribuere falske gjenopprettings-/svindelverktøy . Brukere ble instruert om å kun bruke offisielle kanaler og huske at ingen legitim gjenopprettingsverktøy noen gang krever deling av frøfraser .
Teamet gjentok at ingen legitim gjenopprettingsverktøy krever at brukere deler sine frøfraser .