TLDR:
Eksploit The SecondFi menguras 374 dompet Cardano selama empat peristiwa serangan antara 21–23 Juni 2026.
Sekitar 16 juta ADA senilai $2,4M dicuri oleh dua penyerang yang teridentifikasi dalam tiga gelombang otomatis.
Upaya penyelamatan darurat mengamankan sekitar 129 juta ADA, dengan dana pemulihan khusus yang sudah dibentuk.
Dompet yang terdampak mengalami kompromi permanen; pengguna harus menghindari pemulihan frasa sandi secara mandiri atau migrasi aset.
Penyedia dompet terbesar Cardano, SecondFi, mengalami pelanggaran keamanan besar antara 21 dan 23 Juni 2026. Eksploit SecondFi menguras dana dari 374 alamat dompet dalam empat peristiwa serangan terpisah.
Sekitar 16 juta ADA, senilai sekitar $2,4 juta, telah dikompromikan. EMURGO, entitas co-founding Cardano, sejak itu telah melangkah maju dengan pembaruan insiden resmi, menguraikan langkah pemulihan dan berkomitmen untuk penggantian penuh kepada semua pengguna yang terdampak.
Ruang Lingkup Serangan dan Identifikasi Penyerang
Eksploit SecondFi terungkap dalam tiga gelombang otomatis, masing-masing menargetkan banyak dompet dalam suksesi cepat. Analisis forensik mengidentifikasi dua aktor ancaman berbeda yang bertanggung jawab atas pelanggaran tersebut. Penyerang A beroperasi di Gelombang 1 dan 2, menguras 171 dompet melalui batch otomatis terkoordinasi.
SecondFi mengungkapkan secara publik alamat penyerang demi transparansi penuh bagi komunitas. Penyerang A menggunakan tiga dompet pengumpulan (collection wallets) dan satu alamat biaya terpusat, semuanya terhubung ke satu kunci stake. Penyerang B beroperasi secara independen di Gelombang 3, menyapu 203 dompet tambahan dalam satu sesi otomatis terpisah.
Menurut postingan SecondFi di X, lebih dari 4 juta ADA yang terkait dengan Penyerang B masih berada di satu alamat pengumpulan yang ditandai.
Kami bertujuan untuk memberikan pembaruan terbaru tentang penyelidikan kami terkait eksploit tersebut
Seperti yang disebutkan dalam postingan kami sebelumnya, pada 21–23 Juni 2026, sebuah serangan otomatis yang canggih menguras dana dari banyak dompet Cardano. Kini kami telah mengidentifikasi dan mengisolasi alamat dari 2 penyerang.…
— SecondFi (@secondfiapp) 25 Juni 2026
Alamat tersebut saat ini sedang dipantau secara aktif dan diselidiki oleh tim. Penegak hukum dan otoritas terkait telah diberi tahu sebagai bagian dari respons insiden formal.
Kecepatan dan koordinasi serangan menunjukkan adanya operasi multi-aktor yang telah direncanakan sebelumnya. Analis keamanan menggambarkannya sebagai upaya tingkat perusahaan yang sangat canggih, bukan pelanggaran oportunistik.
Respons Darurat dan Pemulihan Aset
Setelah penemuan awal pada 22 Juni, SecondFi langsung mengaktifkan protokol respons darurat. Tim engineering mengisolasi vektor eksploit dan menerapkan langkah-langkah remediasi untuk mencegah paparan lebih lanjut. Platform dipindahkan ke mode pemeliharaan sebagai langkah penahanan.
Sebuah perusahaan keamanan eksternal terkemuka, bersama dengan mitra independen tambahan, didatangkan untuk melakukan audit penuh berbasis kode.
SecondFi mengonfirmasi bahwa pihaknya tidak akan melanjutkan operasi normal sampai tinjauan tersebut selesai. Sikap itu mencerminkan upaya yang disengaja untuk memprioritaskan keselamatan pengguna dibandingkan kecepatan operasional.
Melalui langkah-langkah penyelamatan darurat, SecondFi berhasil mengamankan sekitar 129 juta ADA sebagai bagian dari upaya penahanan yang lebih luas.
Semua aset yang berhasil dipulihkan saat ini disimpan dengan aman sambil proses pemulihan terus berjalan. Dana pemulihan khusus telah dibentuk untuk mendukung penggantian.
EMURGO mengonfirmasi dalam pernyataannya bahwa pemetaan alamat dompet telah selesai, sehingga pemulihan dapat berlanjut ke fase berikutnya. Pengguna yang terdampak akan menerima panduan langsung melalui kanal resmi mengenai langkah-langkah yang diperlukan untuk memulihkan akses dengan aman.
Peringatan Penting bagi Pengguna yang Terdampak
SecondFi mengeluarkan peringatan keamanan yang tegas kepada semua pemegang dompet yang terdampak setelah pelanggaran tersebut. Dompet yang terkompromi harus dianggap sebagai terkompromi secara permanen pada level alamat dan kunci privat. Hanya dengan memulihkan seed phrase di aplikasi dompet lain tidak akan menghilangkan risiko keamanan.
Pengguna sangat disarankan untuk tidak memindahkan aset secara mandiri atau mencoba memigrasikan dompet yang terkompromi atas inisiatif sendiri.
Mengambil tindakan sepihak dapat membuat mereka berisiko kehilangan lebih lanjut atau menjadi sasaran eksploitasi sekunder. Proses pemulihan resmi adalah satu-satunya jalur aman untuk akun yang terdampak.
SecondFi dan EMURGO mengonfirmasi bahwa proses klaim terstruktur berbasis verifikasi sedang dikembangkan. Meskipun proses itu mungkin memerlukan waktu tambahan, proses ini dirancang untuk memastikan akurasi dan keamanan sepanjang proses. Pengguna yang terdampak diarahkan untuk mengikuti @secondfiapp di X untuk semua pembaruan resmi.
Insiden ini memicu respons terkoordinasi dari seluruh ekosistem Cardano. Entitas pendiri, mitra, dan anggota komunitas bergerak cepat untuk mendukung upaya penanganan. Respons kolektif itu membantu membatasi risiko jaringan yang lebih luas pada periode kritis.
Postingan SecondFi: Eksploit Kedua Menguras 374 Dompet Cardano, Lebih dari 16 Juta ADA Dicuri dalam Serangan Terkoordinasi Tayang Pertama di Blockonomi.
