Saltar al contenido
Est. MMXXVIVol. VI · № 313RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 301Compromiso de clave privada

Exploit de generación de claves del wallet SecondFi

Un fallo de aleatoriedad predecible en el software de generación de wallets de SecondFi en Cardano permitió robar unos 2,4 M USD en ADA de 178 wallets, con hasta 20 M USD más en riesgo.

Fecha
Cadena(s)
Estado
Fondos robados

El 23 de junio de 2026, SecondFi — el wallet de autocustodia de Cardano antes conocido como Yoroi — reveló que un fallo en su propio software de generación de wallets había permitido a los atacantes drenar unos 2,4 millones de dólares en ADA de 178 wallets de usuarios, mientras que la firma de seguridad SlowMist advirtió que en última instancia podrían estar en riesgo hasta 129 millones de ADA (más de 20 millones de dólares). El protocolo base de Cardano no quedó comprometido; la debilidad residía por completo en el software cliente de SecondFi.

Qué ocurrió

La causa raíz fue la aleatoriedad predecible en el software que crea nuevas wallets y sus claves privadas. Como la rutina de generación de claves no extraía suficiente entropía, las claves privadas resultantes eran adivinables — lo que significa que toda wallet producida por esa versión del software está potencialmente comprometida, incluidas las cuentas que aún no han sido drenadas. Los atacantes barrieron ADA, tokens nativos y NFT de las cuentas afectadas; los rastreadores en cadena identificaron unas 178 wallets drenadas, con actividad sospechosa concentrada en la ventana del 21–22 de junio antes de la divulgación pública del 23 de junio. La pérdida confirmada se sitúa cerca de los 2,4 millones de dólares, pero SecondFi advirtió que la cifra oficial es un suelo, no un techo, a la espera de una revisión independiente.

Consecuencias

SecondFi suspendió de inmediato sus servicios y entró en modo de mantenimiento, tomó una instantánea de los saldos de los usuarios para congelar un registro de las tenencias, e instó a los usuarios a mover los fondos fuera de cualquier wallet generada por el software afectado. El equipo dijo que está finalizando una revisión técnica con una destacada firma de seguridad blockchain y que se coordina con actores clave de Cardano — Input Output Global (IOG), la Cardano Foundation, IntersectMBO y SundaeSwap — para gestionar las consecuencias. No se ha anunciado un calendario de reembolsos y no se habían recuperado fondos en el momento de la divulgación.

Actualización (27 de junio de 2026): La empresa matriz EMURGO presentó un plan de recuperación; su CEO Phillip Pon dijo que el equipo había identificado una solución adaptada a los estados existentes de las wallets — aproximadamente una semana para construir el mecanismo técnico de recuperación y otra semana de pruebas y validación de seguridad antes de que los activos comiencen a regresar a los usuarios afectados. Por separado, los rastreadores on-chain señalaron un movimiento de unos 129 millones de ADA que SecondFi enmarcó como un rescate "white-hat" de emergencia, dirigido a "un custodio tercero independiente y cualificado" y retenido en beneficio de las direcciones afectadas, con una firma contable externa contratada para verificar las tenencias. El arreglo generó escrutinio, y algunos miembros de la comunidad cuestionaron si EMURGO conocía la identidad del white-hat — algo que EMURGO negó. Al momento del anuncio, no se habían devuelto fondos robados a los usuarios.

Actualización (julio de 2026): EMURGO confirmó que SecondFi no volverá a abrir — incluso una vez completadas las auditorías, el wallet no reanudará sus operaciones normales, y el papel del equipo se ha reducido a una labor de recuperación, respaldada por un fondo de restitución asegurado por separado y creado para reembolsar a los titulares afectados mediante un proceso de reclamaciones, aunque no se fijó una fecha firme para devolver los ADA robados. EMURGO también comenzó a cerrar su operación más amplia de wallets en Cardano: su wallet multichain hermano Ctrl Wallet — incorporado bajo el paraguas de EMURGO el 29 de abril de 2026, con su tecnología integrándose en SecondFi — reveló su propio incidente de seguridad en Cardano en la misma ventana de junio y, incapaz de lograr una solución satisfactoria, anunció que cerrará permanentemente el 3 de agosto de 2026. Las aplicaciones móviles y las extensiones de navegador de Ctrl Wallet fueron retiradas de la Apple App Store, Google Play y las tiendas de extensiones el 7 de julio, instando a los usuarios a exportar sus frases de recuperación y mover los fondos antes de la fecha límite, tras la cual la aplicación pasa a un modo de solo exportación. Las consecuencias alcanzaron también la posición de gobernanza de EMURGO: el 14 de julio entregó el evento Cardano Token2049 a la Cardano Foundation para centrarse en la recuperación, y renunció a su asiento en la coalición de gobernanza Pentad — el primero de los cinco miembros del grupo en salir.

Por qué importa

La generación débil de claves es uno de los modos de fallo más catastróficos en cripto porque rompe todas las wallets a la vez, no solo a una víctima. El incidente recuerda al exploit de Profanity de Wintermute, donde un generador predecible de direcciones vanity permitió a un atacante recalcular una clave privada y robar 160 M USD, y llega el mismo mes que el fallo de manejo de claves en Humanity Protocol. Para un wallet de consumo ampliamente usado, una única fuente de entropía defectuosa convierte la comodidad de la autocustodia en un riesgo sistémico — y subraya por qué la aleatoriedad determinista y bien auditada es innegociable en cualquier herramienta que genere claves privadas.

Fuentes y evidencia on-chain

  1. [01]coindesk.comhttps://www.coindesk.com/business/2026/06/24/secondfi-loses-usd2-4-million-in-cardano-wallet-exploit-with-up-to-usd20-million-at-risk
  2. [02]cryptobriefing.comhttps://cryptobriefing.com/secondfi-exploit-drains-cardano-users/
  3. [03]cryptobriefing.comhttps://cryptobriefing.com/secondfi-wallet-vulnerability-cardano-drain/
  4. [04]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/06/24/secondfi-cardano-exploit-losses/
  5. [05]cryptotimes.iohttps://www.cryptotimes.io/2026/06/24/cardano-project-secondfi-halts-services-as-hack-estimates-hit-20m/
  6. [06]crypto.newshttps://crypto.news/secondfi-keeps-two-week-recovery-plan-after-2-4m-cardano-wallet-exploit/
  7. [07]cryptonews.comhttps://cryptonews.com/news/ada-price-secondfi-wallet-exploit-white-hat-hacker/
  8. [08]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/06/288226-secondfi-outlines-recovery-plan-after-2-4-million-cardano-wallet-breach/
  9. [09]crypto.newshttps://crypto.news/secondfi-wont-reopen-after-cardano-wallet-breach/
  10. [10]cryptotimes.iohttps://www.cryptotimes.io/2026/07/06/emurgo-winds-down-secondfi-for-good-as-cardano-hack-recovery-drags-on/
  11. [11]crypto.newshttps://crypto.news/ctrl-wallet-shuts-down-after-exploit-urges-move-funds/
  12. [12]cointelegraph.comhttps://cointelegraph.com/news/ctrl-wallet-shutdown-security-exploit
  13. [13]cryptotimes.iohttps://www.cryptotimes.io/2026/07/07/ctrl-wallet-to-fully-shut-down-by-august-3-deletes-mobile-apps-early/
  14. [14]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/07/08/emurgo-cardano-pentad-withdrawal/

Registros relacionados