Luka tkwiła w autorskim oprogramowaniu SecondFi do generowania portfeli/kluczy – konkretnie w logice generowania adresów Cardano na poziomie kluczy prywatnych . SecondFi określiło problem jako błąd „na poziomie adresu” w kodzie tworzenia portfela, który ujawniał klucze prywatne użytkowników
.
Według śledztwa SecondFi, atak wynikał z błędu deterministycznego wyprowadzania nonce w podpisywaniu transakcji. Umożliwiło to atakującym matematyczne odtworzenie kluczy prywatnych z publicznie dostępnych danych blockchain po podpisaniu transakcji przez dotknięte adresy .
Co kluczowe, naruszenie nastąpiło w warstwie aplikacyjnej SecondFi, a nie w protokole Cardano, infrastrukturze open-source czy podstawowej kryptografii . SecondFi potwierdziło, że luka dotyczyła wyłącznie jego własnego oprogramowania i żaden podstawowy komponent Cardano nie został naruszony
.
Na początku incydentu firma zajmująca się bezpieczeństwem blockchain SlowMist oszacowała, że całkowite straty mogą przekroczyć 20 mln USD, a raporty ostrzegały, że nawet 129 mln ADA znajdujących się w narażonych portfelach jest zagrożonych .
Reakcja SecondFi była agresywna: zespół zidentyfikował źródło problemu, wdrożył łatki w niezaatakowanych portfelach, a co najważniejsze – w „czwartej fali” transakcji uprzedził atakujących i przeniósł 129 mln ADA z wciąż narażonych portfeli do niezależnego depozytariusza, zabezpieczając te środki przed kradzieżą . Ta kwota nie została „wyprowadzona” – została uratowana
.
Reakcja EMURGO: EMURGO, jeden z trzech założycieli Cardano i twórca SecondFi, sfinansował Portfel Odzyskiwania Aktywów (Asset Recovery Wallet), aby zwrócić aktywa użytkownikom, których portfele zostały naruszone . Jednak raporty wskazują, że EMURGO nie zobowiązało się do pełnego odszkodowania dla wszystkich poszkodowanych poza zwrotem uratowanych/odzyskanych środków
. Oficjalne FAQ stwierdza, że aktywa wyprowadzone przez atakujących są „chronione i dostępne”, a EMURGO prowadzi rozmowy z IntersectMBO w sprawie mechanizmu przechowywania
.
W wielu oświadczeniach z 23–25 czerwca 2026 r. Charles Hoskinson podkreślał, że sam blockchain Cardano nie został zhakowany . Jego argumentacja opierała się na trzech punktach:
Eksperci ds. bezpieczeństwa blockchain i liczne raporty niezależnie potwierdziły to rozróżnienie: sieć Cardano działała normalnie przez cały czas .
SecondFi wydało pilne ostrzeżenie, że poszkodowani użytkownicy NIE POWINNI odtwarzać swoich fraz odzyskiwania w innym portfelu Cardano . Naruszenie jest na poziomie klucza prywatnego – przywrócenie tej samej frazy w innym portfelu nie rozwiązuje problemu; atakujący nadal mogą uzyskać dostęp do tych adresów
.
Zamiast tego wszystkim użytkownikom zalecono utworzenie zupełnie nowych portfeli z nowymi frazami odzyskiwania i natychmiastową migrację środków .
SecondFi utworzyło pełną migawkę sald poszkodowanych użytkowników i kontynuowało rejestrowanie wielu rund migawek podczas reagowania na incydent . 26 czerwca zespół ukończył ostateczną migawkę sald, która posłuży jako podstawa do przetwarzania zwrotów
.
Szczegóły odszkodowania:
SecondFi ostrzegło, że oszuści podszywają się pod SecondFi, aby rozpowszechniać fałszywe narzędzia do odzyskiwania . Użytkowników poinstruowano, aby korzystali wyłącznie z oficjalnych kanałów i pamiętali, że żadne legalne narzędzie do odzyskiwania nigdy nie wymaga udostępniania fraz odzyskiwania
.