Sårbarheten härrörde från SecondFis egenutvecklade programvara för webbplånboksgenerering/nyckelgenerering – specifikt dess Cardano-adressgenereringslogik på privatnyckelnivå . SecondFi beskrev problemet som ett "adressnivåfel" i sin plånboksskapande kod som exponerade användarnas privata nycklar
.
Enligt SecondFis utredning berodde attacken på en deterministisk nonce-härledningsbrist i dess programvarusignerare. Detta gjorde det möjligt för angripare att matematiskt rekonstruera privata nycklar från offentligt tillgänglig blockkedjedata efter att drabbade adresser signerat transaktioner .
Intrånget skedde inom SecondFis applikationslager, inte i Cardano-protokollet, den öppna plånboks infrastrukturen eller den underliggande kryptografin . SecondFi bekräftade att sårbarheten var begränsad till dess egen programvara, och ingen underliggande Cardano-komponent påverkades
.
Tidigt i incidenten uppskattade blockkedjesäkerhetsföretaget SlowMist att de totala förlusterna kunde överstiga 20 miljoner USD, och rapporter varnade för att upp till 129 miljoner ADA som låg i sårbara plånböcker var i riskzonen .
SecondFis krisinsats var aggressiv: Teamet identifierade grundorsaken, distribuerade korrigeringar till opåverkade plånböcker och – mest kritiskt – i en "fjärde våg" av transaktioner gick de före angriparna och flyttade 129 miljoner ADA från fortfarande sårbara plånböcker till en oberoende tredjepartsförvaltare, vilket säkrade dessa medel innan de kunde stjälas . Den summan stals alltså inte – den räddades
.
EMURGOs svar: EMURGO, en av Cardanos tre grundande enheter och utvecklare av SecondFi, finansierade en Asset Recovery Wallet specifikt för att återlämna tillgångar till användare vars plånböcker äventyrats . Rapporter indikerar dock att EMURGO inte har förbundit sig att fullt ut kompensera alla drabbade användare utöver att återlämna räddade/återvinningsbara medel
. Den officiella FAQ:n anger att tillgångar som tömts av angripare är "skyddade och tillgängliga" och att EMURGO för diskussioner med IntersectMBO om förvaringsmekanismen
.
I flera uttalanden den 23–25 juni 2026 betonade Charles Hoskinson att själva Cardano-blockkedjan inte hade hackats . Hans resonemang kretsade kring tre punkter:
Blockkedjesäkerhetsexperter och flera rapporter bekräftade oberoende denna distinktion: Cardano-nätverket fortsatte att fungera normalt under hela händelsen .
SecondFi utfärdade en akut varning om att drabbade användare INTE bör återställa sina återställningsfraser i en annan Cardano-plånbok . Intrånget ligger på privatnyckelnivå – att återställa samma fras i en annan plånbok åtgärdar inte exponeringen; angripare kan fortfarande komma åt dessa adresser
.
Istället uppmanades alla användare att skapa helt nya plånböcker med nya återställningsfraser och omedelbart flytta sina medel .
SecondFi skapade en fullständig saldobild av drabbade användares medel och fortsatte att registrera flera omgångar av saldobilder under incidentresponsen . Den 26 juni slutförde teamet en slutgiltig saldobild som skulle ligga till grund för återbetalningshanteringen
.
Kompensationsdetaljer:
SecondFi varnade för att bedragare utger sig för att vara SecondFi för att distribuera falska återställnings-/bedrägeriverktyg . Användare uppmanades att endast använda officiella kanaler och komma ihåg att inget legitimt återställningsverktyg någonsin kräver att man delar sina seed-fraser
.
Teamet upprepade att inget legitimt återställningsverktyg kräver att användare delar sina seed-fraser .