21 23 Haziran 2026'da, SecondFi'nin özel cüzdan oluşturma yazılımındaki bir güvenlik açığı, üç harici saldırganın 374 kullanıcı adresinden yaklaşık 16 milyon ADA (yaklaşık 2,4 milyon dolar) çalmasına neden oldu. Saldırı, SecondFi'nin yazılım imzalayıcısındaki deterministik bir nonce (rastgele sayı) türetme hatasında...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What happened in the SecondFi Cardano wallet exploit that drained about 16 million ADA from 374 a. Article summary: Here is a comprehensive, source-backed summary of the SecondFi Cardano wallet exploit.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
21-23 Haziran 2026 tarihleri arasında, SecondFi (EMURGO tarafından geliştirilen, eski adıyla Yoroi) adlı Cardano cüzdanındaki kritik bir güvenlik açığı, üç harici saldırganın üç ardışık dalga halinde 374 kullanıcı adresinden yaklaşık 16 milyon ADA (o dönemki değeriyle yaklaşık 2,4 milyon dolar) çalmasına izin verdi . Saldırıdan etkilenen cüzdanlardan token'lar ve NFT'ler de çalındı
.
Açık, kullanıcıların SecondFi web arayüzü üzerinden oluşturdukları cüzdanlardan yetkisiz transferler bildirmesiyle keşfedildi. Platform, 23 Haziran'da güvenli bakım moduna alınırken, araştırmacılar olayı incelemeye başladı .
Güvenlik açığı, SecondFi'nin özel web cüzdanı oluşturma/anahtar oluşturma yazılımına kadar izlendi. Özellikle, özel anahtar seviyesindeki Cardano adres oluşturma mantığı hedef alındı . SecondFi, sorunu, kullanıcıların özel anahtarlarını ifşa eden cüzdan oluşturma kodundaki bir "adres seviyesi" hatası olarak tanımladı
.
SecondFi'nin soruşturmasına göre saldırı, yazılım imzalayıcısındaki deterministik bir nonce (rastgele sayı) türetme hatasından kaynaklandı. Bu, saldırganların, etkilenen adresler işlem imzaladıktan sonra halka açık blok zinciri verilerinden özel anahtarları matematiksel olarak yeniden oluşturmasına olanak tanıdı .
Kritik olarak, bu güvenlik ihlali SecondFi'nin uygulama katmanı içinde gerçekleşti, Cardano protokolünde, açık kaynaklı cüzdan altyapısında veya temel şifrelemede değil . SecondFi, güvenlik açığının kendi yazılımına özgü olduğunu ve hiçbir temel Cardano bileşeninin etkilenmediğini doğruladı
.
Olayın başlarında, blok zinciri güvenlik firması SlowMist toplam kayıpların 20 milyon doları aşabileceğini tahmin ederken, raporlar risk altındaki cüzdanlarda 129 milyon ADA'ya kadar fon bulunduğu konusunda uyardı .
SecondFi'nin acil müdahalesi agresifti: Ekip, temel nedeni belirledi, etkilenmeyen cüzdanlara yamalar dağıttı ve en kritik hamle olarak, bir "dördüncü dalga" işlemle saldırganların önüne geçerek hâlâ savunmasız durumdaki cüzdanlardan 129 milyon ADA'yı bağımsız bir üçüncü taraf saklayıcıya taşıdı ve bu fonların çalınmasını engelledi . Bu miktar "çalınmadı"—kurtarıldı
.
EMURGO'nun yanıtı: Cardano'nun üç kurucu kuruluşundan biri ve SecondFi'nin geliştiricisi olan EMURGO, cüzdanları tehlikeye giren kullanıcılara varlıklarını iade etmek için özel olarak bir Varlık Kurtarma Cüzdanı oluşturdu . Ancak raporlar, EMURGO'nun kurtarılan/iade edilebilir fonların ötesinde, etkilenen tüm kullanıcıları tam olarak tazmin etme taahhüdünde bulunmadığını gösteriyor
. Resmi SSS bölümü, saldırganlar tarafından çalınan varlıkların "korunduğunu ve erişilebilir olduğunu" ve EMURGO'nun saklama mekanizması konusunda IntersectMBO ile görüşmelerde olduğunu belirtiyor
.
Charles Hoskinson, 23-25 Haziran 2026 tarihlerinde yaptığı çok sayıda açıklamada, Cardano blok zincirinin kendisinin hacklenmediğini vurguladı . Gerekçesi üç noktada toplanıyor:
Blok zinciri güvenlik uzmanları ve birden fazla rapor bu ayrımı bağımsız olarak doğruladı: Cardano ağı tüm bu süreç boyunca normal şekilde çalışmaya devam etti .
SecondFi, etkilenen kullanıcıların kurtarma ifadelerini (seed phrase) başka bir Cardano cüzdanına aktarmamaları konusunda acil bir uyarı yayınladı . Güvenlik açığı özel anahtar seviyesinde olduğu için, aynı ifadeyi farklı bir cüzdana aktarmak sorunu çözmez; saldırganlar bu adreslere hâlâ erişebilir
.
Bunun yerine, tüm kullanıcılara yeni kurtarma ifadeleriyle tamamen yeni cüzdanlar oluşturmaları ve fonları derhal taşımaları tavsiye edildi .
SecondFi, etkilenen kullanıcı fonlarının tam bir bakiye anlık görüntüsünü (snapshot) oluşturdu ve olay müdahalesi sırasında birden fazla tur anlık görüntü kaydetmeye devam etti . Ekip, 26 Haziran'da, geri ödeme işlemlerine temel teşkil edecek nihai bakiye anlık görüntüsünü tamamladı
.
Tazminat detayları:
SecondFi, sahte kurtarma/ dolandırıcılık araçları dağıtmak için dolandırıcıların SecondFi'yi taklit ettiği konusunda uyardı . Kullanıcılara yalnızca resmi kanalları kullanmaları ve hiçbir meşru kurtarma aracının kurtarma ifadelerini (seed phrase) paylaşmayı gerektirmediğini unutmamaları talimatı verildi
.
Ekip, hiçbir meşru kurtarma aracının kullanıcıların kurtarma ifadelerini paylaşmasını gerektirmediğini yineledi .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
21 23 Haziran 2026'da, SecondFi'nin özel cüzdan oluşturma yazılımındaki bir güvenlik açığı, üç harici saldırganın 374 kullanıcı adresinden yaklaşık 16 milyon ADA (yaklaşık 2,4 milyon dolar) çalmasına neden oldu.
21 23 Haziran 2026'da, SecondFi'nin özel cüzdan oluşturma yazılımındaki bir güvenlik açığı, üç harici saldırganın 374 kullanıcı adresinden yaklaşık 16 milyon ADA (yaklaşık 2,4 milyon dolar) çalmasına neden oldu. Saldırı, SecondFi'nin yazılım imzalayıcısındaki deterministik bir nonce (rastgele sayı) türetme hatasından kaynaklandı ve saldırganların genel blockchain verilerinden özel anahtarları matematiksel olarak yeniden oluşt...
SecondFi ekibi, saldırganların önüne geçerek 129 milyon ADA'yı bağımsız bir üçüncü taraf saklayıcıya taşıdı ve bu fonların çalınmasını engelledi.