Kurzfassung:

  • Der SecondFi-Exploit entleerte 374 Cardano-Wallets in vier Angriffsevents zwischen dem 21. und 23. Juni 2026.

  • Ungefähr 16 Millionen ADA im Wert von 2,4 Mio. US-Dollar wurden von zwei identifizierten Angreifern über drei automatisierte Wellen gestohlen.

  • Rettungsmaßnahmen im Notfall sicherten rund 129 Millionen ADA, wobei ein zweckgebundener Wiederherstellungsfonds bereits eingerichtet wurde.

  • Betroffene Wallets sind dauerhaft kompromittiert; Nutzer müssen unabhängige Wiederherstellungen der Seed-Phrase oder eine Migration von Assets vermeiden.

Der größte Wallet-Anbieter von Cardano, SecondFi, erlitt zwischen dem 21. und 23. Juni 2026 eine schwere Sicherheitsverletzung. Der SecondFi-Exploit entleerte Gelder aus 374 Wallet-Adressen in vier separaten Angriffsevents.

Ungefähr 16 Millionen ADA im Wert von rund 2,4 Millionen US-Dollar wurden kompromittiert. EMURGO, eine mitbegründende Organisation von Cardano, ist seither mit einem formellen Incident-Update vorgeprescht, das Wiederherstellungsmaßnahmen darlegt und die vollständige Erstattung für alle betroffenen Nutzer zusagt.

Angriffsumfang und Identifizierung der Angreifer

Der SecondFi-Exploit entfaltete sich in drei automatisierten Wellen, wobei jeweils mehrere Wallets in schneller Abfolge angegriffen wurden. Aus forensischen Analysen ging hervor, dass zwei unterschiedliche Bedrohungsakteure für die Sicherheitsverletzung verantwortlich waren. Angreifer A agierte über die Wellen 1 und 2 hinweg und leerte 171 Wallets durch koordinierte, automatisierte Batches.

SecondFi hat die Angreiferadressen öffentlich offengelegt, um vollständige Transparenz innerhalb der Community zu gewährleisten. Angreifer A nutzte drei Sammel-Wallets und eine zentrale Fee-Adresse, die alle mit einem einzigen Stake-Key verknüpft sind. Angreifer B agierte unabhängig in Welle 3 und räumte in einem separaten automatisierten Lauf 203 weitere Wallets ab.

Laut dem Beitrag von SecondFi auf X verbleiben über 4 Millionen ADA, die Attacker B zuzuordnen sind, in einer einzigen als „flagged“ markierten Sammeladresse.

Wir möchten das aktuellste Update zu unserer Untersuchung des Exploits bereitstellen

Wie in unserem vorherigen Beitrag erwähnt: Zwischen dem 21. und 23. Juni 2026 entleerte ein ausgeklügelter, automatisierter Angriff Gelder aus mehreren Cardano-Wallets. Wir haben nun die Adressen von 2 Angreifern identifiziert und isoliert.…

— SecondFi (@secondfiapp) 25. Juni 2026

Diese Adresse wird derzeit aktiv vom Team überwacht und untersucht. Strafverfolgungsbehörden und zuständige Stellen wurden im Rahmen der formalen Vorfallreaktion benachrichtigt.

Die Geschwindigkeit und Koordination des Angriffs deuteten auf eine vorab geplante Operation mit mehreren Akteuren hin. Sicherheitsanalysten beschrieben sie als eine hochgradig ausgefeilte Unternehmensoperation statt als einen opportunistischen Angriff.

Notfallreaktion und Wiederherstellung von Vermögenswerten

Nach der ersten Entdeckung am 22. Juni aktivierte SecondFi umgehend Notfallreaktionsprotokolle. Die Engineering-Teams isolierten den Exploit-Vektor und setzten Abhilfemaßnahmen ein, um eine weitere Gefährdung zu verhindern. Die Plattform wurde als Eindämmungsschritt in den Wartungsmodus versetzt.

Ein führendes externes Sicherheitsunternehmen sowie zusätzliche unabhängige Partner wurden beauftragt, eine vollständige Auditierung auf Code-Ebene durchzuführen.

SecondFi bestätigte, dass der Betrieb erst wieder aufgenommen wird, wenn diese Überprüfungen abgeschlossen sind. Diese Haltung spiegelt den bewussten Versuch wider, die Sicherheit der Nutzer der operativen Geschwindigkeit vorzuziehen.

Durch Maßnahmen zur Notfallrettung konnte SecondFi erfolgreich ungefähr 129 Millionen ADA als Teil umfassender Eindämmungsbemühungen sichern.

Alle wiederhergestellten Vermögenswerte werden derzeit sicher verwahrt, während der Wiederherstellungsprozess fortgesetzt wird. Ein zweckgebundener Wiederherstellungsfonds wurde bereits eingerichtet, um Erstattungen zu unterstützen.

EMURGO bestätigte in seiner Stellungnahme, dass die Wallet-Adresszuordnung abgeschlossen ist, sodass die Wiederherstellung in die nächste Phase übergehen kann. Betroffene Nutzer erhalten über offizielle Kanäle eine direkte Anleitung zu den Schritten, die erforderlich sind, um den Zugriff sicher wiederherzustellen.

Kritische Warnungen für betroffene Nutzer

SecondFi gab nach der Sicherheitsverletzung eine klare Sicherheitswarnung an alle betroffenen Wallet-Inhaber heraus. Kompromittierte Wallets müssen auf Adress- und privatem Schlüssel-Niveau als dauerhaft kompromittiert betrachtet werden. Das bloße Wiederherstellen einer Seed-Phrase in einer anderen Wallet-Anwendung beseitigt das Sicherheitsrisiko nicht.

Nutzern wird dringend davon abgeraten, Assets unabhängig zu verschieben oder zu versuchen, kompromittierte Wallets in Eigenregie zu migrieren.

Alleinmaßnahmen könnten sie zusätzlichen Verlusten oder sekundären Exploits aussetzen. Der offizielle Wiederherstellungsprozess ist der einzige sichere Weg nach vorn für die betroffenen Konten.

SecondFi und EMURGO bestätigten, dass ein strukturierter, auf Verifizierung basierender Anspruchsprozess entwickelt wird. Obwohl dieser Prozess möglicherweise zusätzliche Zeit in Anspruch nimmt, ist er darauf ausgelegt, die Genauigkeit und Sicherheit während des gesamten Ablaufs sicherzustellen. Betroffene Nutzer werden angewiesen, @secondfiapp auf X für alle offiziellen Updates zu verfolgen.

Der Vorfall löste eine koordinierte Reaktion aus dem gesamten Cardano-Ökosystem aus. Gründungseinheiten, Partner und Community-Mitglieder mobilisierten sich schnell, um Eindämmungsmaßnahmen zu unterstützen. Diese gemeinsame Reaktion half dabei, das größere Netzwerkrisiko während einer kritischen Phase zu begrenzen.

Der Beitrag „The post SecondFi Exploit Drains 374 Cardano Wallets, Over 16 Million ADA Stolen in Coordinated Attack“ erschien zuerst auf Blockonomi.