SecondFi Wallet-Schlüsselerzeugungs-Exploit
Vorhersehbare Zufallswerte in SecondFis Cardano-Wallet-Software ermöglichten den Diebstahl von rund 2,4 Mio. USD in ADA aus 178 Wallets, bis zu 20 Mio. USD weiter gefährdet.
- Datum
- Chain(s)
- Status
- Mittel entwendet
Am 23. Juni 2026 gab SecondFi — das Cardano-Self-Custody-Wallet, vormals bekannt als Yoroi — bekannt, dass ein Fehler in der eigenen Wallet-Erzeugungssoftware es Angreifern erlaubt hatte, rund 2,4 Millionen US-Dollar in ADA aus 178 Nutzer-Wallets abzuziehen. Die Sicherheitsfirma SlowMist warnte, dass letztlich bis zu 129 Millionen ADA (über 20 Millionen US-Dollar) gefährdet sein könnten. Das Cardano-Basisprotokoll war nicht betroffen; die Schwäche lag ausschließlich in der Client-Software von SecondFi.
Was geschah
Die Grundursache waren vorhersehbare Zufallswerte in der Software, die neue Wallets und ihre privaten Schlüssel erzeugt. Da die Schlüsselerzeugung nicht aus ausreichender Entropie schöpfte, waren die resultierenden privaten Schlüssel erratbar — das bedeutet, dass jede Wallet, die mit dieser Version der Software erstellt wurde, potenziell kompromittiert ist, einschließlich noch nicht geleerter Konten. Die Angreifer zogen ADA, native Token und NFTs aus betroffenen Konten ab; On-Chain-Tracker identifizierten etwa 178 geleerte Wallets, wobei sich verdächtige Aktivität auf das Fenster vom 21.–22. Juni vor der öffentlichen Bekanntgabe am 23. Juni konzentrierte. Der bestätigte Verlust liegt bei nahezu 2,4 Millionen US-Dollar, doch SecondFi warnte, dass die offizielle Zahl eher eine Untergrenze als eine Obergrenze sei, solange eine unabhängige Prüfung aussteht.
Folgen
SecondFi stellte den Dienst sofort ein und ging in den Wartungsmodus, erstellte einen Snapshot der Nutzerguthaben, um den Bestand festzuhalten, und forderte die Nutzer auf, Mittel aus jeder mit der betroffenen Software erzeugten Wallet abzuziehen. Das Team erklärte, es schließe eine technische Prüfung mit einer führenden Blockchain-Sicherheitsfirma ab und koordiniere sich mit wichtigen Cardano-Akteuren — Input Output Global (IOG), der Cardano Foundation, IntersectMBO und SundaeSwap — um die Folgen zu bewältigen. Ein Zeitplan für Entschädigungen wurde nicht angekündigt, und zum Zeitpunkt der Bekanntgabe waren keine Mittel zurückgeholt worden.
Update (27. Juni 2026): Die Muttergesellschaft EMURGO skizzierte einen Wiederherstellungsplan; CEO Phillip Pon erklärte, das Team habe eine auf die bestehenden Wallet-Zustände zugeschnittene Lösung gefunden — etwa eine Woche für den Aufbau des technischen Wiederherstellungsmechanismus und eine weitere Woche für Tests und Sicherheitsvalidierung, bevor die Vermögenswerte an betroffene Nutzer zurückfließen. Gesondert davon meldeten On-Chain-Tracker eine Bewegung von rund 129 Millionen ADA, die SecondFi als notfallmäßige „White-Hat"-Rettung bezeichnete, die an „einen unabhängigen, qualifizierten Drittverwahrer" geleitet und zugunsten der betroffenen Adressen gehalten werde, wobei eine externe Wirtschaftsprüfungsgesellschaft mit der Verifizierung der Bestände beauftragt wurde. Die Vereinbarung stieß auf Kritik, wobei einige Community-Mitglieder hinterfragten, ob EMURGO die Identität des White-Hats kannte — was EMURGO bestritt. Zum Zeitpunkt der Ankündigung waren keine gestohlenen Mittel an die Nutzer zurückgegeben worden.
Update (Juli 2026): EMURGO bestätigte, dass SecondFi nicht wieder öffnen wird — selbst nach Abschluss der Prüfungen nimmt das Wallet den normalen Betrieb nicht wieder auf, und die Rolle des Teams beschränkt sich nun auf eine Wiederherstellungsarbeit, gestützt auf einen gesondert gesicherten Entschädigungsfonds, der betroffene Inhaber über ein Antragsverfahren entschädigen soll — ein fester Termin für die Rückgabe der gestohlenen ADA wurde jedoch nicht genannt. EMURGO begann zudem, seinen breiteren Cardano-Wallet-Betrieb einzustellen: Das Schwester-Multichain-Wallet Ctrl Wallet — das am 29. April 2026 unter das EMURGO-Dach kam und dessen Technologie in SecondFi aufging — meldete im selben Juni-Fenster einen eigenen Cardano-Sicherheitsvorfall und kündigte, da keine zufriedenstellende Lösung gefunden wurde, an, es werde am 3. August 2026 dauerhaft eingestellt. Ctrl Wallets Mobil-Apps und Browser-Erweiterungen wurden am 7. Juli aus dem Apple App Store, aus Google Play und aus den Erweiterungs-Stores entfernt; die Nutzer wurden aufgefordert, ihre Wiederherstellungsphrasen zu exportieren und Mittel vor dem Stichtag abzuziehen, wonach die App in einen reinen Export-Modus übergeht. Die Folgen reichten auch bis zur Governance-Stellung von EMURGO: Am 14. Juli übergab EMURGO das Cardano-Token2049-Event an die Cardano Foundation, um sich auf die Wiederherstellung zu konzentrieren, und trat von seinem Sitz in der Governance-Koalition Pentad zurück — als erstes der fünf Mitglieder der Gruppe.
Warum es wichtig ist
Schwache Schlüsselerzeugung ist eine der katastrophalsten Fehlerarten im Kryptobereich, weil sie alle Wallets gleichzeitig bricht, nicht nur ein einzelnes Opfer. Der Vorfall erinnert an den Wintermute-Profanity-Exploit, bei dem ein vorhersehbarer Vanity-Adressgenerator es einem Angreifer erlaubte, einen privaten Schlüssel neu zu berechnen und 160 Mio. USD zu stehlen, und er fällt in denselben Monat wie das Schlüsselverwaltungsversagen bei Humanity Protocol. Für ein weit verbreitetes Consumer-Wallet verwandelt eine einzige fehlerhafte Entropiequelle den Komfort der Selbstverwahrung in eine systemische Gefahr — und unterstreicht, warum deterministische, gut auditierte Zufälligkeit in jedem Werkzeug, das private Schlüssel erzeugt, unverzichtbar ist.
Quellen & On-Chain-Belege
- [01]coindesk.comhttps://www.coindesk.com/business/2026/06/24/secondfi-loses-usd2-4-million-in-cardano-wallet-exploit-with-up-to-usd20-million-at-risk
- [02]cryptobriefing.comhttps://cryptobriefing.com/secondfi-exploit-drains-cardano-users/
- [03]cryptobriefing.comhttps://cryptobriefing.com/secondfi-wallet-vulnerability-cardano-drain/
- [04]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/06/24/secondfi-cardano-exploit-losses/
- [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/24/cardano-project-secondfi-halts-services-as-hack-estimates-hit-20m/
- [06]crypto.newshttps://crypto.news/secondfi-keeps-two-week-recovery-plan-after-2-4m-cardano-wallet-exploit/
- [07]cryptonews.comhttps://cryptonews.com/news/ada-price-secondfi-wallet-exploit-white-hat-hacker/
- [08]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/06/288226-secondfi-outlines-recovery-plan-after-2-4-million-cardano-wallet-breach/
- [09]crypto.newshttps://crypto.news/secondfi-wont-reopen-after-cardano-wallet-breach/
- [10]cryptotimes.iohttps://www.cryptotimes.io/2026/07/06/emurgo-winds-down-secondfi-for-good-as-cardano-hack-recovery-drags-on/
- [11]crypto.newshttps://crypto.news/ctrl-wallet-shuts-down-after-exploit-urges-move-funds/
- [12]cointelegraph.comhttps://cointelegraph.com/news/ctrl-wallet-shutdown-security-exploit
- [13]cryptotimes.iohttps://www.cryptotimes.io/2026/07/07/ctrl-wallet-to-fully-shut-down-by-august-3-deletes-mobile-apps-early/
- [14]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/07/08/emurgo-cardano-pentad-withdrawal/