Luka w oprogramowaniu do generowania portfeli SecondFi pozwoliła trzem atakującym na kradzież około 16 mln ADA (ok. SecondFi w trybie awaryjnym uratowało 129 mln ADA, przenosząc je do zewnętrznego depozytariusza, zanim zostały skradzione.
Opublikowane przezEdytowane za pomocą DeepSeek-V4-FlashObrazy wygenerowane za pomocą GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Między 21 a 23 czerwca 2026 r. krytyczna luka w SecondFi – portfelu Cardano znanym wcześniej jako Yoroi, stworzonym przez EMURGO – umożliwiła trzem zewnętrznym atakującym kradzież około 16 mln ADA (wartych wówczas około 2,4 mln USD) z 374 adresów w trzech kolejnych falach ataków . Z dotkniętych portfeli skradziono także tokeny i NFT .
Incydent odkryto po tym, jak użytkownicy zgłosili nieautoryzowane transfery z portfeli utworzonych przez interfejs internetowy SecondFi. 23 czerwca platformę przełączono w tryb bezpiecznej konserwacji, a śledczy rozpoczęli analizę zdarzenia .
Luka tkwiła w autorskim oprogramowaniu SecondFi do generowania portfeli/kluczy – konkretnie w logice generowania adresów Cardano na poziomie kluczy prywatnych . SecondFi określiło problem jako błąd „na poziomie adresu” w kodzie tworzenia portfela, który ujawniał klucze prywatne użytkowników .
Według śledztwa SecondFi, atak wynikał z błędu deterministycznego wyprowadzania nonce w podpisywaniu transakcji. Umożliwiło to atakującym matematyczne odtworzenie kluczy prywatnych z publicznie dostępnych danych blockchain po podpisaniu transakcji przez dotknięte adresy .
Co kluczowe, naruszenie nastąpiło w warstwie aplikacyjnej SecondFi, a nie w protokole Cardano, infrastrukturze open-source czy podstawowej kryptografii . SecondFi potwierdziło, że luka dotyczyła wyłącznie jego własnego oprogramowania i żaden podstawowy komponent Cardano nie został naruszony .
Na początku incydentu firma zajmująca się bezpieczeństwem blockchain SlowMist oszacowała, że całkowite straty mogą przekroczyć 20 mln USD, a raporty ostrzegały, że nawet 129 mln ADA znajdujących się w narażonych portfelach jest zagrożonych .
Reakcja SecondFi była agresywna: zespół zidentyfikował źródło problemu, wdrożył łatki w niezaatakowanych portfelach, a co najważniejsze – w „czwartej fali” transakcji uprzedził atakujących i przeniósł 129 mln ADA z wciąż narażonych portfeli do niezależnego depozytariusza, zabezpieczając te środki przed kradzieżą . Ta kwota nie została „wyprowadzona” – została uratowana .
Reakcja EMURGO: EMURGO, jeden z trzech założycieli Cardano i twórca SecondFi, sfinansował Portfel Odzyskiwania Aktywów (Asset Recovery Wallet), aby zwrócić aktywa użytkownikom, których portfele zostały naruszone . Jednak raporty wskazują, że EMURGO nie zobowiązało się do pełnego odszkodowania dla wszystkich poszkodowanych poza zwrotem uratowanych/odzyskanych środków . Oficjalne FAQ stwierdza, że aktywa wyprowadzone przez atakujących są „chronione i dostępne”, a EMURGO prowadzi rozmowy z IntersectMBO w sprawie mechanizmu przechowywania .
W wielu oświadczeniach z 23–25 czerwca 2026 r. Charles Hoskinson podkreślał, że sam blockchain Cardano nie został zhakowany . Jego argumentacja opierała się na trzech punktach:
Eksperci ds. bezpieczeństwa blockchain i liczne raporty niezależnie potwierdziły to rozróżnienie: sieć Cardano działała normalnie przez cały czas .
SecondFi wydało pilne ostrzeżenie, że poszkodowani użytkownicy NIE POWINNI odtwarzać swoich fraz odzyskiwania w innym portfelu Cardano . Naruszenie jest na poziomie klucza prywatnego – przywrócenie tej samej frazy w innym portfelu nie rozwiązuje problemu; atakujący nadal mogą uzyskać dostęp do tych adresów .
Zamiast tego wszystkim użytkownikom zalecono utworzenie zupełnie nowych portfeli z nowymi frazami odzyskiwania i natychmiastową migrację środków .
SecondFi utworzyło pełną migawkę sald poszkodowanych użytkowników i kontynuowało rejestrowanie wielu rund migawek podczas reagowania na incydent . 26 czerwca zespół ukończył ostateczną migawkę sald, która posłuży jako podstawa do przetwarzania zwrotów .
Szczegóły odszkodowania:
SecondFi ostrzegło, że oszuści podszywają się pod SecondFi, aby rozpowszechniać fałszywe narzędzia do odzyskiwania . Użytkowników poinstruowano, aby korzystali wyłącznie z oficjalnych kanałów i pamiętali, że żadne legalne narzędzie do odzyskiwania nigdy nie wymaga udostępniania fraz odzyskiwania .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Luka w oprogramowaniu do generowania portfeli SecondFi pozwoliła trzem atakującym na kradzież około 16 mln ADA (ok.
Luka w oprogramowaniu do generowania portfeli SecondFi pozwoliła trzem atakującym na kradzież około 16 mln ADA (ok. SecondFi w trybie awaryjnym uratowało 129 mln ADA, przenosząc je do zewnętrznego depozytariusza, zanim zostały skradzione.
Problem dotyczy wyłącznie warstwy aplikacji SecondFi – protokół Cardano pozostał nienaruszony, co potwierdził Charles Hoskinson.