Açık, kullanıcıların SecondFi web arayüzü üzerinden oluşturdukları cüzdanlardan yetkisiz transferler bildirmesiyle keşfedildi. Platform, 23 Haziran'da güvenli bakım moduna alınırken, araştırmacılar olayı incelemeye başladı .
Güvenlik açığı, SecondFi'nin özel web cüzdanı oluşturma/anahtar oluşturma yazılımına kadar izlendi. Özellikle, özel anahtar seviyesindeki Cardano adres oluşturma mantığı hedef alındı . SecondFi, sorunu, kullanıcıların özel anahtarlarını ifşa eden cüzdan oluşturma kodundaki bir "adres seviyesi" hatası olarak tanımladı .
SecondFi'nin soruşturmasına göre saldırı, yazılım imzalayıcısındaki deterministik bir nonce (rastgele sayı) türetme hatasından kaynaklandı. Bu, saldırganların, etkilenen adresler işlem imzaladıktan sonra halka açık blok zinciri verilerinden özel anahtarları matematiksel olarak yeniden oluşturmasına olanak tanıdı .
Kritik olarak, bu güvenlik ihlali SecondFi'nin uygulama katmanı içinde gerçekleşti, Cardano protokolünde, açık kaynaklı cüzdan altyapısında veya temel şifrelemede değil . SecondFi, güvenlik açığının kendi yazılımına özgü olduğunu ve hiçbir temel Cardano bileşeninin etkilenmediğini doğruladı .
Olayın başlarında, blok zinciri güvenlik firması SlowMist toplam kayıpların 20 milyon doları aşabileceğini tahmin ederken, raporlar risk altındaki cüzdanlarda 129 milyon ADA'ya kadar fon bulunduğu konusunda uyardı .
SecondFi'nin acil müdahalesi agresifti: Ekip, temel nedeni belirledi, etkilenmeyen cüzdanlara yamalar dağıttı ve en kritik hamle olarak, bir "dördüncü dalga" işlemle saldırganların önüne geçerek hâlâ savunmasız durumdaki cüzdanlardan 129 milyon ADA'yı bağımsız bir üçüncü taraf saklayıcıya taşıdı ve bu fonların çalınmasını engelledi . Bu miktar "çalınmadı"—kurtarıldı .
EMURGO'nun yanıtı: Cardano'nun üç kurucu kuruluşundan biri ve SecondFi'nin geliştiricisi olan EMURGO, cüzdanları tehlikeye giren kullanıcılara varlıklarını iade etmek için özel olarak bir Varlık Kurtarma Cüzdanı oluşturdu . Ancak raporlar, EMURGO'nun kurtarılan/iade edilebilir fonların ötesinde, etkilenen tüm kullanıcıları tam olarak tazmin etme taahhüdünde bulunmadığını gösteriyor . Resmi SSS bölümü, saldırganlar tarafından çalınan varlıkların "korunduğunu ve erişilebilir olduğunu" ve EMURGO'nun saklama mekanizması konusunda IntersectMBO ile görüşmelerde olduğunu belirtiyor .
Charles Hoskinson, 23-25 Haziran 2026 tarihlerinde yaptığı çok sayıda açıklamada, Cardano blok zincirinin kendisinin hacklenmediğini vurguladı . Gerekçesi üç noktada toplanıyor:
Blok zinciri güvenlik uzmanları ve birden fazla rapor bu ayrımı bağımsız olarak doğruladı: Cardano ağı tüm bu süreç boyunca normal şekilde çalışmaya devam etti .
SecondFi, etkilenen kullanıcıların kurtarma ifadelerini (seed phrase) başka bir Cardano cüzdanına aktarmamaları konusunda acil bir uyarı yayınladı . Güvenlik açığı özel anahtar seviyesinde olduğu için, aynı ifadeyi farklı bir cüzdana aktarmak sorunu çözmez; saldırganlar bu adreslere hâlâ erişebilir .
Bunun yerine, tüm kullanıcılara yeni kurtarma ifadeleriyle tamamen yeni cüzdanlar oluşturmaları ve fonları derhal taşımaları tavsiye edildi .
SecondFi, etkilenen kullanıcı fonlarının tam bir bakiye anlık görüntüsünü (snapshot) oluşturdu ve olay müdahalesi sırasında birden fazla tur anlık görüntü kaydetmeye devam etti . Ekip, 26 Haziran'da, geri ödeme işlemlerine temel teşkil edecek nihai bakiye anlık görüntüsünü tamamladı .
Tazminat detayları:
SecondFi, sahte kurtarma/ dolandırıcılık araçları dağıtmak için dolandırıcıların SecondFi'yi taklit ettiği konusunda uyardı . Kullanıcılara yalnızca resmi kanalları kullanmaları ve hiçbir meşru kurtarma aracının kurtarma ifadelerini (seed phrase) paylaşmayı gerektirmediğini unutmamaları talimatı verildi .
Ekip, hiçbir meşru kurtarma aracının kullanıcıların kurtarma ifadelerini paylaşmasını gerektirmediğini yineledi .