
SecondFi, platform dompet self-custody yang dibangun di atas Cardano, mengatakan bahwa mereka telah mengidentifikasi penyebab mendasar dari eksploitasi yang mengakibatkan pencurian besar dan kini sedang berkoordinasi dengan mitra ekosistem Cardano serta penyelidik independen untuk menanggulangi risiko lebih lanjut.
Dalam pembaruan terbarunya, perusahaan mengatakan telah mengaktifkan kontrol darurat yang membantu mengamankan sekitar 129 juta ADA, memindahkan dana ke kustodian pihak ketiga independen. SecondFi menambahkan bahwa ADA akan disimpan untuk pengguna yang terdampak sementara verifikasi diselesaikan. Sebelumnya, mereka memperkirakan bahwa sekitar 16 juta ADA (sekitar $2,4 juta) telah terkurasi dari 374 alamat.
Inti pembelajaran
SecondFi menyalahkan insiden tersebut pada kerentanan di perangkat lunak pembangkitan dompet web Cardano miliknya, dengan menjelaskan adanya masalah “pada tingkat alamat” yang berdampak pada pengguna saat menandatangani transaksi.
Meskipun SecondFi mengatakan langkah darurat telah mengamankan sekitar 129 juta ADA, perusahaan ini memperingatkan bahwa memulihkan frasa pemulihan di tempat lain mungkin tidak menghilangkan risiko paparan yang mendasarinya.
Pendir i Cardano, Charles Hoskinson, mengatakan SecondFi bukan produk Input Output Global (IOG) dan menegaskan tidak ada hubungan kepemilikan atau kendali antara IOG dan dompet tersebut.
SecondFi belum mempublikasikan post-mortem lengkap, tetapi sedang bekerja sama dengan penyelidik dan platform ekosistem untuk menangani eksploitasi serta memberikan panduan remediasi.
Penahanan darurat dan skala dana yang terdampak
SecondFi mengatakan pelanggaran ditemukan setelah penyerang berhasil mengakses dana pengguna. Pada hari Rabu, platform tersebut mengonfirmasi telah menemukan akar penyebab masalah dan beralih ke mode respons bersama pemangku kepentingan ekosistem serta penyelidik blockchain.
Sebagai bagian dari upaya penahanan, SecondFi melaporkan telah memicu langkah darurat yang mengamankan sekitar 129 juta ADA. Perusahaan menyatakan telah memindahkan aset-aset tersebut ke kustodian pihak ketiga yang independen dan akan menahannya bagi pengguna yang terdampak eksploitasi tersebut sambil identitas serta klaim diverifikasi.
Pada hari Selasa, SecondFi memperkirakan dampak langsung sebesar 16 juta ADA (sekitar $2,4 juta) di 374 alamat. Kesenjangan antara angka “perkiraan terdampak” yang lebih awal dan jumlah “yang diamankan” berikutnya menunjukkan bahwa tindakan remediasi dan penahanan dilakukan cukup cepat untuk mencegah pergerakan tambahan di luar penyaluran awal—meski SecondFi belum memberikan rincian lengkap tentang bagaimana total tersebut saling terkait.
Apa yang menurut SecondFi berjalan salah: cacat pada pembangkitan kunci
SecondFi belum merilis post-mortem komprehensif, tetapi telah mengeluarkan pernyataan yang menjelaskan bagaimana insiden itu terjadi. Menurut platform tersebut, kerentanan bermula dari masalah pada tingkat alamat di perangkat lunak pembangkitan dompet web Cardano miliknya—tepatnya, adanya cacat yang memengaruhi pengguna saat penandatanganan transaksi.
CEO Immunefi, Mitchell Amador, mengatakan kepada Cointelegraph bahwa perangkat lunak dompet SecondFi “membuka kunci privat yang dihasilkannya.” Menurutnya, blockchain itu sendiri tetap aman; yang berisiko justru adalah kode yang bertanggung jawab untuk menghasilkan atau menangani kunci kriptografis—wilayah yang, katanya, sering kali kurang diperiksa dibanding protokol blockchain.
Perbedaan ini penting bagi pengguna. Berbeda dari kegagalan konsensus on-chain atau bug tingkat jaringan, kelemahan pada pembangkitan kunci dapat dieksploitasi di luar rantai (off-chain) dengan cara yang mungkin tidak dapat dicegah hanya dengan mengganti front end setelah kejadian. Setelah materi privat dikompromikan, penyerang dapat menggunakannya kembali untuk menandatangani transaksi meskipun rantai yang mendasarinya terus beroperasi dengan benar.
Panduan untuk pengguna: jangan menganggap frasa pemulihan “aman”
Panduan remediasi SecondFi menekankan bahwa sekadar pindah ke dompet lain mungkin tidak cukup. Perusahaan menyatakan bahwa “pemulihan ke platform atau dompet lain tidak mengurangi risiko,” serta menyarankan pengguna untuk tidak memulihkan frasa pemulihan ke dompet Cardano baru.
Rekomendasi tersebut berbeda dengan apa yang didorong oleh sebagian anggota komunitas. Di X, misalnya, setidaknya satu tokoh komunitas yang menonjol mendorong pengguna untuk memigrasikan dompet yang terdampak dan memindahkan dana ke alamat baru yang dibuat. Sikap SecondFi yang berbeda menunjukkan adanya kekhawatiran bahwa paparan mungkin bertahan di luar antarmuka aslinya—kemungkinan karena frasa pemulihannya sendiri atau proses pembangkitan kunci tetap tidak aman saat digunakan ulang.
Bagi pengguna yang terdampak, ini adalah perbedaan operasional yang krusial. Jika frasa pemulihan dikompromikan atau jika perangkat lunak dompet terus-menerus menghasilkan kunci menggunakan logika yang rentan, memulihkan frasa tersebut di tempat lain dapat menciptakan kembali kelemahan yang sama. Pengguna kemungkinan perlu mengikuti panduan paling konservatif sampai SecondFi dan mitra keamanan memublikasikan penjelasan yang lebih jelas tentang bagian mana yang bocor dan sejauh mana paparannya.
Hoskinson menanggapi: IOG tidak memiliki kepemilikan atau kendali atas SecondFi
Pendir i Cardano Charles Hoskinson turut menanggapi pertanyaan besar tentang tanggung jawab. Dalam sebuah unggahan di X, Hoskinson mengatakan SecondFi bukan produk Input Output Global dan menekankan tidak ada hubungan kepemilikan, kendali, atau bisnis antara dompet tersebut dan IOG.
Hoskinson juga mengatakan tim respons insiden IOG telah berhubungan dengan SecondFi sejak Senin, dan bahwa SecondFi meminta audit keamanan independen. Dalam sebuah video pada hari Selasa, ia juga menjelaskan bahwa IOG “bukan Emurgo” dan tidak dapat berbicara atas nama Emurgo terkait eksploitasi tersebut.
Sebelumnya, SecondFi dikaitkan dengan transisi dari dompet Yoroi. Platform tersebut disebut telah melakukan rebranding dari Yoroi pada April 2026. Yoroi, menurut pemberitaan Cardano.org, awalnya dikembangkan oleh Emurgo—yang memposisikan dirinya sebagai lengan perusahaan berorientasi profit dari Cardano dan menempatkan Yoroi sebagai light wallet sumber terbuka bagi pengguna ADA.
Jika digabungkan, komentar Hoskinson menegaskan ambiguitas umum dalam pemberitaan kripto setelah insiden dompet: pengguna dan pengamat sering kali mengasumsikan bahwa dompet apa pun yang dibangun “di Cardano” mewarisi pengawasan dari ekosistem yang lebih luas. Situasi SecondFi—dan klarifikasi Hoskinson yang tegas—menunjukkan bahwa batas tata kelola tetap penting meskipun produk beroperasi dalam jaringan yang sama.
Ke depan, satu hal yang belum diketahui adalah apakah SecondFi akan mempublikasikan post-mortem terperinci yang menjelaskan bagian mana dari pipeline pembangkitan kunci yang gagal dan langkah remediasi apa yang menghilangkan risiko sepenuhnya. Pengguna yang mengikuti kisah ini sebaiknya memberi perhatian khusus pada temuan audit independen dan pembaruan apa pun dari SecondFi atau mitra keamanan Cardano tentang cara memindahkan kepemilikan dengan aman tanpa memperkenalkan kembali kelemahan yang sama.
Artikel ini awalnya dipublikasikan sebagai SecondFi Pinpoints Cardano Wallet Exploit to Root Address Flaw di Crypto Breaking News—sumber tepercaya Anda untuk berita kripto, berita Bitcoin, dan pembaruan blockchain.
