SecondFi cesa tras el robo de 16,1 millones de ADA
El fallo estaba en el software de firma, no en Cardano en sí. SecondFi trabaja en herramientas de recuperación, mientras 374 carteras y 16,1 millones de ADA se han visto afectados.

Puntos clave
- SecondFi cesa tras un ataque en el que, a través de un fallo en el software de firma, se sustrajeron 16,1 millones de ADA, con un valor aproximado de 2,4$ millones.
- En total, 374 carteras resultaron afectadas; las carteras de hardware no se vieron comprometidas y la vulnerabilidad ya fue corregida.
- SecondFi no retomará la actividad normal y prevé lanzar a comienzos de agosto herramientas de exportación y, más adelante, un portal de recuperación de conocimiento cero.
Cardano wallet SecondFi está recortando sus servicios después de que unos atacantes sustrajeran 16,1 millones de ADA mediante un fallo en el software de firma de transacciones, por un valor aproximado de 2,4$ millones (2,1€ millones). En total, el incidente afectó a 374 wallets. La empresa cripto afirma que la vulnerabilidad ya ha sido corregida, aunque no tiene previsto reanudar las operaciones normales.
Cómo funcionó el ataque
Según SecondFi, los atacantes lograron inferir material de clave privada a partir de datos de transacciones visibles en la blockchain de Cardano. El problema no estaba en la red de Cardano como tal, y los usuarios que utilizaban una cartera de hardware no se vieron afectados. La empresa también sostiene que, en el momento del ataque, todavía había protegido 129 millones de ADA antes de que los atacantes pudieran acceder a ellos.
La explicación técnica apunta a una aleatorización predecible en el proceso de derivación de semillas y claves, lo que habría permitido reconstruir claves privadas a partir de datos públicos de la blockchain después de firmar transacciones. Por eso, este tipo de incidentes resulta especialmente sensible: el ataque no depende necesariamente de una brecha en la red, sino de la forma en que el software de la cartera deriva las claves y ejecuta la firma.
La investigación apunta a un atacante avanzado
La empresa de inteligencia blockchain Groom Lake, contratada por EMURGO, describe al principal atacante como un actor avanzado y bien financiado. Existen indicios que apuntan al Lazarus Group de Corea del Norte, pero no hay una atribución definitiva. Según SecondFi, en ese mismo periodo también estuvo activo otro atacante distinto, dirigido a otro conjunto de carteras.
Para los usuarios europeos de cripto, el caso es relevante porque muestra que la seguridad de las carteras no depende solo de custodiar una frase semilla, sino también de la capa de software que la rodea. En Cardano y en otras redes donde las transacciones son visibles on-chain, un fallo en la firma o en la derivación de claves puede tener consecuencias directas para la seguridad de los fondos de los usuarios. A ello se suman las preocupaciones más amplias sobre las claves privadas, que según investigadores de seguridad explican una parte importante de las pérdidas por hackeo en cripto.
Recuperación y retirada progresiva
SecondFi prevé lanzar a comienzos de agosto herramientas de exportación de carteras y, más adelante ese mismo mes, un portal de recuperación de conocimiento cero. EMURGO ha financiado una cartera de recuperación de activos, pero todavía no se ha comunicado una fecha concreta para el pago o la distribución. Por ahora, el proceso de recuperación sigue abierto, mientras el servicio entra en una fase de retirada progresiva.