ช่องโหว่ถูกตรวจสอบพบที่ ซอฟต์แวร์สร้างว่าลเล็ต/สร้างคีย์บนเว็บของ SecondFi โดยเฉพาะ逻辑ในการสร้างที่อยู่ Cardano ในระดับคีย์ส่วนตัว SecondFi อธิบายว่าปัญหานี้เป็นข้อบกพร่อง "ระดับที่อยู่" (address-level) ในโค้ดสร้างว่าลเล็ต ซึ่งทำให้คีย์ส่วนตัวของผู้ใช้รั่วไหล
จากการสอบสวนของ SecondFi การโจมตีเกิดจาก ข้อบกพร่องในการ derive nonce ที่กำหนดตายตัว (deterministic nonce derivation flaw) ในซอฟต์แวร์ signer ทำให้แฮกเกอร์สามารถคำนวณคีย์ส่วนตัวย้อนหลังจากข้อมูล blockchain ที่เปิดเผยต่อสาธารณะ หลังจากที่ที่อยู่ที่ได้รับผลกระทบได้เซ็นธุรกรรม
สิ่งสำคัญคือ การเจาะระบบเกิดขึ้น ภายในเลเยอร์แอปพลิเคชันของ SecondFi ไม่ได้เกิดที่ Cardano โปรโตคอล โครงสร้างพื้นฐานว่าลเล็ตโอเพนซอร์ส หรือการเข้ารหัสหลัก SecondFi ยืนยันว่า ช่องโหว่จำกัดอยู่ที่ซอฟต์แวร์ของตัวเองเท่านั้น และไม่มีองค์ประกอบพื้นฐานของ Cardano ใดได้รับผลกระทบ
ในช่วงแรกของเหตุการณ์ บริษัทรักษาความปลอดภัย blockchain SlowMist ประเมินว่าความเสียหายทั้งหมดอาจเกิน 20 ล้านดอลลาร์ และมีรายงานเตือนว่า ADA มากถึง 129 ล้านเหรียญ ที่อยู่ในว่าลเล็ตที่สุ่มเสี่ยงกำลังตกอยู่ในความเสี่ยง
การตอบสนองฉุกเฉินของ SecondFi รวดเร็วมาก: ทีมงานระบุสาเหตุที่แท้จริง ปล่อยแพตช์ไปยังว่าลเล็ตที่ไม่ได้รับผลกระทบ และที่สำคัญที่สุด ใน "ระลอกที่สี่" ของธุรกรรม ทีมงาน ทำ front-run แฮกเกอร์ และย้าย 129 ล้าน ADA จากว่าลเล็ตที่ยังสุ่มเสี่ยงไปยังผู้ดูแลทรัพย์สินภายนอกที่เป็นอิสระ ปกป้องเงินเหล่านั้นไว้ได้ก่อนที่จะถูกขโมย จำนวนเงินดังกล่าวไม่ได้ "ถูกดูดออก" — แต่ได้รับการช่วยเหลือไว้
การตอบสนองของ EMURGO: EMURGO หนึ่งในสามองค์กรผู้ก่อตั้ง Cardano และเป็นผู้พัฒนา SecondFi ให้ทุนสนับสนุน Asset Recovery Wallet โดยเฉพาะเพื่อคืนสินทรัพย์ให้ผู้ใช้ที่ว่าลเล็ตถูกเจาะ อย่างไรก็ตาม รายงานระบุว่า EMURGO ยังไม่ให้คำมั่นว่าจะชดเชยผู้ใช้ที่ได้รับผลกระทบทั้งหมด นอกเหนือจากการคืนเงินที่ช่วยเหลือ/กู้คืนได้
FAQ อย่างเป็นทางการแถลงว่าสินทรัพย์ที่ถูกแฮกเกอร์ดูดไปนั้น "ได้รับการปกป้องและสามารถเข้าถึงได้" และ EMURGO กำลังหารือกับ IntersectMBO เกี่ยวกับกลไกการดูแล
ในแถลงการณ์หลายครั้งระหว่างวันที่ 23-25 มิถุนายน 2026 Charles Hoskinson เน้นย้ำว่า ตัว Cardano blockchain เองไม่ได้ถูกแฮก เหตุผลของเขามีสามประเด็น:
ผู้เชี่ยวชาญด้านความปลอดภัย blockchain และรายงานหลายฉบับยืนยันความแตกต่างนี้อย่างอิสระ: เครือข่าย Cardano ยังคงทำงานตามปกติตลอดเหตุการณ์
SecondFi ออกคำเตือนเร่งด่วนว่า ผู้ใช้ที่ได้รับผลกระทบห้ามกู้คืน recovery phrases ของตนลงในว่าลเล็ต Cardano อื่น การเจาะระบบอยู่ที่ระดับคีย์ส่วนตัว — การกู้คืน phrase เดิมลงในว่าลเล็ตอื่นไม่ได้แก้ไขการเปิดเผยข้อมูล; แฮกเกอร์ยังสามารถเข้าถึงที่อยู่เหล่านั้นได้
SecondFi สร้าง ภาพรวมยอดคงเหลือ (balance snapshot) ที่สมบูรณ์ ของเงินผู้ใช้ที่ได้รับผลกระทบ และยังคงบันทึกภาพรวมหลายรอบระหว่างการตอบสนองต่อเหตุการณ์ เมื่อวันที่ 26 มิถุนายน ทีมงานทำ snapshot ยอดคงเหลือครั้งสุดท้ายเพื่อใช้เป็นพื้นฐานสำหรับการประมวลผลเงินคืน
รายละเอียดการชดเชย:
SecondFi เตือนว่า มีผู้ไม่หวังดีแอบอ้างเป็น SecondFi แจกจ่ายเครื่องมือ recovery/มิจฉาชีพปลอม ผู้ใช้ควรใช้เฉพาะช่องทางอย่างเป็นทางการ และจำไว้ว่าไม่มีเครื่องมือ recovery ที่ถูกต้องตามกฎหมายใดที่ต้องใช้การแชร์ seed phrases
ทีมงานย้ำว่าไม่มีเครื่องมือ recovery ที่ถูกต้องตามกฎหมายใดที่กำหนดให้ผู้ใช้ต้องแชร์ seed phrases ของตน