En sårbarhet i SecondFis proprietære lommebokgenereringsprogramvare tillot tre eksterne angripere å tappe omtrent 16 millioner ADA (ca. SecondFis nødteam klarte å sikre 129 millioner ADA ved å flytte midlene til en tredjepartsforvalter før angriperne fikk tilgang.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Mellom 21. og 23. juni 2026 utnyttet tre eksterne angripere en kritisk sårbarhet i SecondFi – Cardano-lommeboken tidligere kjent som Yoroi, utviklet av EMURGO. Angriperne tappet omtrent 16 millioner ADA (verdt rundt 2,4 millioner dollar den gangen) fra 374 brukeradresser i tre påfølgende angrepsbølger . Tokens og NFT-er ble også stjålet fra berørte lommebøker
.
Utnyttelsen ble oppdaget etter at brukere rapporterte om uautoriserte overføringer fra lommebøker opprettet via SecondFis nettgrensesnitt. Plattformen ble satt i sikker vedlikeholdsmodus 23. juni mens etterforskere begynte å analysere hendelsen .
Sårbarheten ble sporet til SecondFis proprietære programvare for generering av nettbaserte lommebøker/nøkler – spesifikt Cardano-adressegenereringslogikken på privatnøkkelnivå . SecondFi beskrev problemet som en feil på "adressenivå" i lommebokopprettingskoden som eksponerte brukernes private nøkler
.
Ifølge SecondFis etterforskning stammet angrepet fra en deterministisk nonce-avledningsfeil i programvarens signeringskomponent. Dette tillot angripere å matematisk rekonstruere private nøkler fra offentlig tilgjengelige blokkjededata etter at berørte adresser hadde signert transaksjoner .
Det er avgjørende å understreke at kompromisset skjedde innenfor SecondFis applikasjonslag, ikke i Cardano-protokollen, den åpne kildekode-infrastrukturen eller den underliggende kryptografien . SecondFi bekreftet at sårbarheten var begrenset til deres egen programvare, og ingen underliggende Cardano-komponent ble påvirket
.
Tidlig i hendelsen anslø blokkjedesikkerhetsselskapet SlowMist at de totale tapene kunne overstige 20 millioner dollar, og rapporter advarte om at opptil 129 millioner ADA som lå i sårbare lommebøker var i risikosonen .
SecondFis nødrespons var aggressiv: Teamet identifiserte rotårsaken, distribuerte patcher til upåvirkede lommebøker, og – mest kritisk – i en "fjerde bølge" av transaksjoner kom de angriperne i forkjøpet og flyttet 129 millioner ADA fra fortsatt sårbare lommebøker til en uavhengig tredjepartsforvalter, og sikret dermed midlene før de kunne bli stjålet . Dette beløpet ble ikke "tappet" – det ble reddet
.
EMURGOs respons: EMURGO, ett av Cardanos tre grunnleggende selskaper og utvikleren av SecondFi, finansierte en gjenopprettingslommebok spesielt for å returnere eiendeler til brukere hvis lommebøker ble kompromittert . Rapporter indikerer imidlertid at EMURGO ikke har forpliktet seg til å kompensere alle berørte brukere fullt ut utover å returnere reddede/gjenopprettbare midler
. Den offisielle FAQ-en sier at eiendeler tappet av angripere er "beskyttet og tilgjengelige", og at EMURGO er i dialog med IntersectMBO om forvaltningsmekanismen
.
I flere uttalelser 23.–25. juni 2026 understreket Charles Hoskinson at Cardano-blokkjeden i seg selv ikke ble hacket . Begrunnelsen hans bygger på tre punkter:
Blokkjedesikkerhetseksperter og flere rapporter bekreftet uavhengig denne distinksjonen: Cardano-nettverket fortsatte å fungere normalt gjennom hele hendelsen .
SecondFi utstedte en presserende advarsel om at berørte brukere IKKE skal gjenopprette gjenopprettingsfrasene sine i en annen Cardano-lommebok . Kompromisset er på privatnøkkelnivå – å gjenopprette den samme frasen i en annen lommebok fikser ikke eksponeringen; angriperne kan fortsatt få tilgang til disse adressene
.
I stedet ble alle brukere rådet til å opprette helt nye lommebøker med nye gjenopprettingsfraser og flytte midler umiddelbart .
SecondFi opprettet et fullstendig saldosnapshot av berørte brukermidler og fortsatte å ta opp flere runder med snapshots under hendelseshåndteringen . 26. juni fullførte teamet et endelig saldosnapshot som skal danne grunnlag for refusjonsbehandlingen
.
Kompensasjonsdetaljer:
SecondFi advarte om at svindlere utgir seg for å være SecondFi for å distribuere falske gjenopprettings-/svindelverktøy . Brukere ble instruert om å kun bruke offisielle kanaler og huske at ingen legitim gjenopprettingsverktøy noen gang krever deling av frøfraser
.
Teamet gjentok at ingen legitim gjenopprettingsverktøy krever at brukere deler sine frøfraser .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
En sårbarhet i SecondFis proprietære lommebokgenereringsprogramvare tillot tre eksterne angripere å tappe omtrent 16 millioner ADA (ca.
En sårbarhet i SecondFis proprietære lommebokgenereringsprogramvare tillot tre eksterne angripere å tappe omtrent 16 millioner ADA (ca. SecondFis nødteam klarte å sikre 129 millioner ADA ved å flytte midlene til en tredjepartsforvalter før angriperne fikk tilgang.
EMURGO, ett av Cardanos tre grunnleggende selskaper, har opprettet en gjenopprettingslommebok for å returnere eiendeler, men har ikke forpliktet seg til full kompensasjon.