16,1 miljoen ADA verdween uit 374 wallets. Nu trekt SecondFi de stekker uit zijn walletdiensten, inclusief Yoroi.
De aanval raakt
Cardano niet als netwerk, maar wel de softwarelaag waar gebruikers hun transacties ondertekenen. Dat maakt het incident gevaarlijker dan een simpele appfout.
SecondFi kiest voor afbouw
SecondFi meldde in een
officiële security-update dat de aanval tussen 21 en 23 juni plaatsvond. De schade komt uit op ongeveer 16,1 miljoen
ADA, goed voor circa $2,6 miljoen volgens het bedrijf.
De fondsen kwamen uit 374 wallets. De fout is gepatcht en nieuwe wallets met de gecorrigeerde software zijn volgens SecondFi niet bekend als getroffen.
Toch komt de dienst niet terug zoals voorheen. SecondFi zegt dat het bedrijf SecondFi en Yoroi gaat afbouwen.
De rol van het team wordt smaller. Vanaf nu draait het vooral om herstel, claims en veilige migratie voor gebruikers.
Onderzoek wijst naar externe aanvallers
EMURGO schakelde forensisch specialist Groom Lake in voor het onderzoek. Daarbij werden code, codehistorie en publieke on-chain data bekeken.
Volgens SecondFi wijst de eerste analyse op een geavanceerde externe aanval. Er zijn signalen die passen bij een professionele, mogelijk staatsgelieerde actor.
Ook wordt gekeken naar mogelijke overlap met activiteit van Lazarus Group. Dat is nog geen harde toeschrijving.
SecondFi houdt die deur bewust op een kier. Het bedrijf zegt dat de aanwijzingen nog worden beoordeeld.
Groom Lake zag daarnaast vermoedelijk een tweede aanvaller. Die zou in dezelfde periode actief zijn geweest, maar op een andere set wallets.
Fout zat in de handtekeninglogica
De kern van het probleem zat in de manier waarop de wallet per transactie handtekeningen maakte. Elke cryptotransactie gebruikt zo’n handtekening om te bewijzen dat de eigenaar toestemming geeft.
Volgens SecondFi kon een waarde die geheim had moeten blijven onder bepaalde omstandigheden uit publieke transactiedata worden berekend.
Dat is de nachtmerrie bij self-custody. Niet je seed phrase op straat, maar software die genoeg lekt om private key-materiaal af te leiden.
De blockchain deed wat hij moest doen. De fout zat in de software die de handtekening voorbereidde.
SecondFi stelt ook dat de kwetsbaarheid zichtbaar was in een ongeautoriseerde kopie van relevante code op GitHub. Het bedrijf zegt de omstandigheden rond die publicatie nog te onderzoeken.
Hardware wallets bleven buiten schot
SecondFi meldde eerder dat hardware wallet-gebruikers niet door dit incident zijn geraakt. Dat verschil is belangrijk.
Bij een hardware wallet blijft het ondertekenen normaal binnen het apparaat. De gevoelige sleutel verlaat dat apparaat niet.
Bij softwarewallets ligt meer druk op de code in de app of browserextensie. Een subtiele fout in signinglogica kan dan direct bij gebruikers terechtkomen.
Dat maakt deze zaak groter dan SecondFi alleen. Self-custody draait niet alleen om het bewaren van een seed phrase. Het draait ook om de kwaliteit van de software die elke transactie aanmaakt.
Recoverytool moet in augustus komen
SecondFi werkt nu aan twee herstelroutes. De eerste is een recoverytool met zero-knowledge proofs.
Zero-knowledge betekent dat een gebruiker iets kan bewijzen zonder onnodig veel gevoelige informatie te tonen. In dit geval moet dat helpen bij het claimproces.
Die tool wordt getest. Na een externe audit verwacht SecondFi publicatie in augustus 2026.
Het tweede spoor is een wallet-exportfunctie. Daarmee moeten gebruikers hun tegoeden veilig naar een andere wallet kunnen verplaatsen. Die functie wordt begin augustus verwacht.
Tot die tijd waarschuwt SecondFi voor phishing, nep-herstelmails en valse apps. Het bedrijf zegt dat gebruikers nu alleen via het officiële supportkanaal een ticket moeten indienen.
Les voor Cardano-gebruikers
Voor ADA-houders is dit een harde les. Het onderliggende netwerk kan blijven draaien, terwijl walletsoftware alsnog het zwakke punt wordt.
Dat maakt de keuze tussen softwarewallet, hardware wallet en herstelroute geen detail. Het is direct onderdeel van het risico.
Wie geraakt is, moet geen losse links volgen en geen recovery phrase delen. Zeker niet met accounts die zich voordoen als support.
SecondFi bouwt af omdat vertrouwen niet met één patch terugkomt. De code is gerepareerd, maar voor gebruikers is de echte test nu of hun ADA veilig terugkomt.