SecondFi cierra después de una brecha de seguridad en la billetera de Cardano por 2,4 millones de dólares

ADA-4,19%
ZIL2,24%
Key Takeaways
  • SecondFi dejó de operar de forma permanente el 22 de julio después de que una brecha de seguridad en junio robara 16,1 millones de ADA.
  • La brecha se debió a una generación defectuosa de nonces en la aplicación Android de SecondFi, lanzada el 8 de junio, lo que expuso las claves privadas de los usuarios.
  • EMURGO está desarrollando un portal de recuperación con conocimiento cero que se espera que se lance en agosto para los usuarios afectados.

SecondFi, la billetera de Cardano lanzada en abril de 2026 como sucesora de la plataforma Yoroi de EMURGO, anunció el 22 de julio que cesará permanentemente sus operaciones después de una brecha de seguridad que derivó en el robo de 16,1 millones de ADA desde 374 billeteras de usuarios. Los activos robados tenían un valor de aproximadamente 2,4 millones de dólares en el momento del incidente de junio. La brecha se originó en una falla criptográfica en una actualización de una aplicación de Android lanzada el 8 de junio, que expuso las claves privadas de los usuarios mediante firmas de transacciones visibles en la blockchain pública de Cardano. EMURGO, una de las tres organizaciones fundadoras de Cardano junto con Cardano Foundation e Input Output Global, confirmó que SecondFi no reanudará sus operaciones y afirmó que su enfoque pasará exclusivamente a la recuperación de activos para los usuarios afectados, aunque no se ha proporcionado un calendario de reembolso.

La actualización de la app de Android expuso claves privadas mediante una generación de nonce defectuosa

La vulnerabilidad se originó en la implementación de SecondFi del esquema de firma digital extendido Ed25519 de Cardano. El protocolo estándar requiere que cada firma de transacción dependa de un nonce único generado usando tanto los datos de la transacción como material de clave secreta almacenado en el dispositivo del usuario, lo que garantiza que las firmas no puedan revelar la clave privada subyacente. Sin embargo, la aplicación de Android de SecondFi generó el nonce usando únicamente información pública de la transacción, excluyendo el componente secreto requerido. Investigadores de ciberseguridad confirmaron que este error de implementación permitió que cualquiera que monitoreara la blockchain de Cardano calculase directamente las claves privadas de los usuarios a partir de las firmas de las transacciones. Investigadores independientes demostraron la vulnerabilidad reconstruyendo claves privadas solo a partir de registros públicos de blockchain. Analistas de seguridad indicaron que la implementación representó uno de los fallos criptográficos más graves vistos en una billetera de criptomonedas de producción. Debido a que la información comprometida está incrustada en registros permanentes de la blockchain, EMURGO advirtió a los usuarios que restaurar una frase de recuperación afectada en otra billetera de Cardano no eliminaría el riesgo, lo que obligaría a los usuarios a abandonar por completo las direcciones de billetera comprometidas y generar claves totalmente nuevas.

Los atacantes drenaron 16,1 millones de ADA en cuatro eventos separados

El exploit ocurrió entre el 21 de junio y el 23 de junio a través de cuatro eventos separados de vaciado de billeteras. Según EMURGO, tres ataques fueron ejecutados por actores de amenazas externos, mientras que el cuarto implicó una transferencia de emergencia iniciada por la propia empresa. Durante esa intervención, aproximadamente 129 millones de ADA se movieron a una billetera con custodia de tercero antes de que los atacantes pudieran acceder. Aun así, no fue posible asegurar 16,1 millones de ADA a tiempo. La firma de inteligencia blockchain Groom Lake informó que el atacante principal mostraba características conductuales y técnicas consistentes con el Grupo Lazarus de Corea del Norte, aunque los investigadores no han atribuido oficialmente el ataque. También se encontró que otro atacante no relacionado había atacado otras billeteras diferentes durante el mismo periodo.

La vulnerabilidad de Zilliqa destaca riesgos generalizados de implementación criptográfica

El anuncio de SecondFi coincidió con la divulgación de una debilidad criptográfica similar que afecta a la aplicación de billetera de hardware Ledger de Zilliqa. Los investigadores revelaron que la falla había permanecido indetectada desde 2019 y que también podría permitir la reconstrucción de claves privadas tras recopilar múltiples firmas de blockchain. Aunque los mecanismos técnicos diferían, ambas vulnerabilidades se originaron en una generación de nonce defectuosa durante la firma de transacciones. Especialistas en seguridad señalaron que estos incidentes demostraron que los errores de generación de nonce siguen siendo un riesgo significativo y activamente explotable en el software de billeteras blockchain. La divulgación simultánea de vulnerabilidades estructuralmente similares en SecondFi y Zilliqa sugiere que los fallos de implementación criptográfica pueden estar más extendidos de lo que se reconocía anteriormente en el ecosistema blockchain. El cierre de SecondFi tiene implicaciones más amplias porque EMURGO es una de las tres organizaciones fundadoras de Cardano. La billetera había reemplazado a Yoroi, que atendió a más de un millón de usuarios durante casi ocho años antes de ser rebrandeada como SecondFi a principios de este año.

EMURGO desarrolla un portal de recuperación con conocimiento cero para su lanzamiento en agosto

EMURGO indicó que está desarrollando un portal de recuperación basado en pruebas de conocimiento cero, que actualmente está pasando auditorías de un tercero, con un lanzamiento previsto en agosto. También se planean herramientas adicionales de migración de billeteras para ayudar a los usuarios no afectados a transferir su ADA a billeteras alternativas. Un portal de verificación permitirá a los usuarios determinar si sus direcciones de billetera estuvieron entre las 374 comprometidas. La empresa destacó que los usuarios que usaron billeteras de hardware Ledger o Trezor para firmar transacciones no se vieron afectados porque la vulnerabilidad existía únicamente en el software de Android de SecondFi, en lugar del firmware de la billetera de hardware. EMURGO confirmó que sus esfuerzos se centrarán exclusivamente en recuperar activos para los usuarios afectados a través de un equipo dedicado de recuperación, aunque no se ha anunciado un calendario de reembolso.

Preguntas frecuentes

¿Qué causó la brecha de seguridad de SecondFi en junio?

La brecha se debió a una falla criptográfica en la actualización de la aplicación de Android de SecondFi lanzada el 8 de junio. La app generó nonces de firma de transacciones usando únicamente información pública de la transacción, excluyendo el material requerido de clave secreta, lo que permitió a los atacantes reconstruir las claves privadas de los usuarios directamente a partir de datos de blockchain visibles públicamente.

¿Cuánta criptomoneda fue robada de las billeteras de SecondFi?

Se robaron 16,1 millones de ADA de 374 billeteras de usuarios entre el 21 de junio y el 23 de junio. Los activos robados tenían un valor de aproximadamente 2,4 millones de dólares en el momento del incidente y aproximadamente 2,8 millones de dólares según precios de ADA al 22 de julio.

¿Cuándo lanzará EMURGO el portal de recuperación para los usuarios afectados de SecondFi?

EMURGO indicó que el portal de recuperación basado en pruebas de conocimiento cero actualmente está pasando auditorías de un tercero, con un lanzamiento previsto en agosto. La empresa no ha anunciado un calendario específico de reembolso para los usuarios afectados.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios