
SecondFi, una plataforma de billetera de autocustodia construida sobre Cardano, dice que ha identificado la causa subyacente de un exploit que llevó a un robo importante y ahora está coordinando con socios del ecosistema de Cardano e investigadores independientes para contener el riesgo adicional.
En su última actualización, la empresa informó que activó controles de emergencia que ayudaron a asegurar alrededor de 129 millones de ADA, moviendo los fondos a un custodio independiente de terceros. SecondFi agregó que el ADA se mantendrá para los usuarios afectados mientras se completa la verificación. Anteriormente, estimó que aproximadamente 16 millones de ADA (alrededor de $2.4 millones) habían sido drenados en 374 direcciones.
Puntos clave
SecondFi atribuye el incidente a una vulnerabilidad en su software de generación de billeteras web de Cardano, describiendo un problema “a nivel de dirección” que impacta a los usuarios al firmar transacciones.
Mientras SecondFi dice que las medidas de emergencia aseguraron alrededor de 129 millones de ADA, advierte que restaurar frases de recuperación en otros lugares puede no eliminar el riesgo de exposición subyacente.
El fundador de Cardano, Charles Hoskinson, dijo que SecondFi no es un producto de Input Output Global (IOG) y subrayó que no hay relación de propiedad o control entre IOG y la billetera.
SecondFi no ha publicado un análisis post-mortem completo aún, pero está trabajando con investigadores y plataformas del ecosistema para abordar la explotación y guiar la remediación.
Contención de emergencia y la escala de fondos afectados
SecondFi dijo que la brecha fue descubierta después de que los atacantes pudieron acceder a los fondos de los usuarios. El miércoles, la plataforma confirmó que había localizado la causa raíz del problema y entró en modo de respuesta con partes interesadas del ecosistema e investigadores de blockchain.
Como parte de su esfuerzo de contención, SecondFi informó que activó medidas de emergencia que aseguraron aproximadamente 129 millones de ADA. La compañía dijo que ha transferido estos activos a un custodio independiente de terceros y los mantendrá para los usuarios afectados por la explotación mientras se verifican identidades y reclamaciones.
El martes, SecondFi había estimado el impacto inmediato en 16 millones de ADA (alrededor de $2.4 millones) a través de 374 direcciones. La brecha entre la cifra de “afectados estimados” anterior y la cantidad “asegurada” posterior sugiere que las acciones de remediación y contención ocurrieron lo suficientemente rápido como para prevenir movimientos adicionales más allá de los drenajes iniciales, aunque SecondFi no ha proporcionado un desglose completo de cómo se relacionan los totales.
Lo que SecondFi dice que salió mal: un fallo en la generación de claves
SecondFi no ha lanzado un post-mortem completo, pero ha emitido declaraciones que describen cómo ocurrió el incidente. Según la plataforma, la vulnerabilidad se remonta a un problema a nivel de dirección dentro de su software de generación de billeteras web de Cardano, específicamente un fallo que afecta a los usuarios durante la firma de transacciones.
El CEO de la firma de seguridad Immunefi, Mitchell Amador, dijo a Cointelegraph que el software de billetera de SecondFi “exponía las claves privadas que generaba”. En su opinión, la blockchain en sí se mantuvo segura; en cambio, el componente arriesgado fue el código responsable de generar o manejar las claves criptográficas, un área que, según dice, a menudo recibe menos escrutinio que el protocolo de la blockchain.
Esta distinción importa para los usuarios. A diferencia de las fallas en el consenso en cadena o errores a nivel de red, las debilidades en la generación de claves pueden ser explotadas fuera de la cadena de maneras que pueden no ser prevenidas simplemente al cambiar las interfaces después del hecho. Una vez que el material privado está comprometido, los atacantes pueden reutilizarlo para firmar transacciones incluso si la cadena subyacente sigue funcionando correctamente.
Orientación para los usuarios: no asuman que una frase de recuperación es “segura”
La guía de remediación de SecondFi enfatizó que simplemente moverse a otra billetera puede no ser suficiente. La compañía dijo que “la recuperación a otra plataforma o billetera no mitiga el riesgo”, aconsejando a los usuarios no restaurar frases de recuperación en nuevas billeteras de Cardano.
La recomendación se desvió de lo que algunos miembros de la comunidad instaron. En X, por ejemplo, al menos una figura prominente de la comunidad alentó a los usuarios a migrar billeteras afectadas y mover fondos a direcciones recién creadas. La postura diferente de SecondFi indica una preocupación de que la exposición puede persistir más allá de la interfaz original, potencialmente porque la frase de recuperación en sí o el proceso de generación de claves sigue siendo inseguro cuando se reutiliza.
Para los usuarios afectados, esta es una diferencia operativa crítica. Si la frase de recuperación está comprometida o si el software de la billetera genera repetidamente claves usando lógica vulnerable, restaurar frases en otros lugares podría recrear la misma debilidad. Los usuarios probablemente necesitarán seguir la guía más conservadora hasta que SecondFi y los socios de seguridad publiquen una explicación más clara de lo que exactamente se filtró y cuán lejos se extiende la exposición.
Hoskinson responde: IOG no tiene propiedad ni control sobre SecondFi
El fundador de Cardano, Charles Hoskinson, se pronunció sobre la pregunta más amplia de la responsabilidad. En una publicación en X, Hoskinson dijo que SecondFi no es un producto de Input Output Global y enfatizó que no hay relación de propiedad, control o negocio entre la billetera y IOG.
Hoskinson también dijo que el equipo de respuesta a incidentes de IOG ha estado en contacto con SecondFi desde el lunes, y que SecondFi solicitó una auditoría de seguridad independiente. En un video del martes, aclaró aún más que IOG no es “Emurgo” y no puede hablar en nombre de Emurgo respecto a la explotación.
SecondFi ha estado asociado anteriormente con una transición desde la billetera Yoroi. La plataforma se describe como habiéndose rebrandeado de Yoroi en abril de 2026. Yoroi, según la cobertura de Cardano.org, fue desarrollado originalmente por Emurgo, que se presenta como el brazo con fines de lucro de Cardano y posicionó a Yoroi como una billetera ligera de código abierto para usuarios de ADA.
Tomados en conjunto, los comentarios de Hoskinson subrayan una ambigüedad común en los reportes de criptomonedas después de incidentes de billetera: los usuarios y observadores a menudo asumen que cualquier billetera construida “sobre Cardano” hereda supervisión del ecosistema más amplio. La situación de SecondFi, y la aclaración explícita de Hoskinson, sugieren que los límites de gobernanza siguen siendo importantes incluso cuando los productos operan en la misma red.
Mirando hacia adelante, lo que se desconoce es si SecondFi publicará un post-mortem detallado explicando qué partes de la tubería de generación de claves fallaron y qué pasos de remediación eliminan completamente el riesgo. Los usuarios que siguen esta historia deben prestar atención a los hallazgos de la auditoría independiente y cualquier actualización de SecondFi o socios de seguridad de Cardano sobre cómo mover holdings de manera segura sin reintroducir la misma debilidad.
Este artículo fue publicado originalmente como SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw en Crypto Breaking News - tu fuente de confianza para noticias de criptomonedas, noticias de Bitcoin y actualizaciones de blockchain.
