InicioSenza categoriaRegolamentazione2,5 millones de dólares en ADA robados: la compensación por el hackeo...

2,5 millones de dólares en ADA robados: la compensación por el hackeo de SecondFi apuesta por las pruebas ZK

Una explotación de una wallet de Cardano que costó a los usuarios aproximadamente 2,5 millones de dólares en ADA ha obligado a SecondFi a cerrar permanentemente, y ahora el proyecto está apostando por una de las tecnologías de privacidad más avanzadas de las criptomonedas para resarcir a las víctimas. El plan de compensación por el hackeo de SecondFi, desarrollado junto con Input Output Group y la Fundación Cardano, no se parece a nada intentado antes en Web3.

Puntos clave

  • En junio de 2026, los atacantes robaron 16,1 millones de ADA (~2,5 millones de dólares) de 374 wallets de SecondFi explotando una vulnerabilidad en la aplicación de Android.
  • La firma de inteligencia blockchain Groom Lake encontró indicios que apuntan al Grupo Lazarus de Corea del Norte, aunque no se ha confirmado ninguna atribución formal.
  • SecondFi está cerrando permanentemente sus operaciones normales; todos los recursos se centran en la recuperación de activos y la compensación a los usuarios.
  • Hay una hoja de ruta de recuperación en tres etapas ya activa: presentación de reclamaciones (ahora), herramienta de migración (mediados de agosto) y un portal de reembolsos con pruebas de conocimiento cero (principios de septiembre).
  • El equipo aseguró 129 millones de ADA trasladando fondos a un almacenamiento en custodia antes de que los atacantes pudieran alcanzarlos.

Hackeo de la wallet de SecondFi e impacto

La brecha no se debió a un fallo en la propia red de Cardano. La vulnerabilidad residía en el software de firma de transacciones de SecondFi —específicamente en su aplicación de Android— y era lo suficientemente profunda como para permitir a los atacantes derivar criptográficamente las claves privadas de los usuarios directamente a partir de los datos de transacción publicados en la blockchain. Una vez que se expone una clave privada, una wallet queda efectivamente vacía.

Los usuarios de hardware wallets no se vieron afectados. Pero para las 374 wallets de software que quedaron expuestas, el daño fue rápido y preciso.

Participación del Grupo Lazarus y vulnerabilidad de seguridad

Groom Lake, la firma de inteligencia blockchain contratada por EMURGO para investigar, describió al atacante principal como sofisticado y bien financiado. Su análisis encontró indicios potencialmente vinculados al Grupo Lazarus de Corea del Norte, el colectivo de hackers patrocinado por el Estado responsable de algunos de los mayores robos de criptomonedas registrados, aunque la firma se quedó corta de una atribución confirmada. Un atacante distinto también apuntó a otro conjunto de wallets durante el mismo periodo, según CoinDesk.

La magnitud de lo que no fue robado es importante aquí. Aunque se sustrajeron 16,1 millones de ADA por un valor aproximado de 2,5 millones de dólares, el equipo de SecondFi logró transferir 129 millones de ADA a un almacenamiento en custodia antes de que los atacantes pudieran alcanzarlos. Esa reserva asegurada constituye ahora la columna vertebral financiera de todo el esfuerzo de compensación.

SecondFi cierra sus operaciones regulares para centrarse en la recuperación

SecondFi no reanudará el servicio normal. El proyecto está cerrando permanentemente sus operaciones regulares, incluidos los servicios de la wallet Yoroi, y ha redirigido todos los recursos disponibles hacia la retirada segura de los activos restantes y la distribución de compensaciones a los usuarios afectados.

Esa decisión, aunque operativamente sencilla, tiene un peso real. Indica que el equipo considera la brecha irrecuperable desde el punto de vista de la confianza y del producto, y que el camino más responsable hacia adelante es un cierre estructurado y totalmente transparente en lugar de un regreso parcheado.

Hoja de ruta en tres etapas para devolver los fondos robados

El plan de recuperación se basa en tres fases distintas, cada una con una complejidad técnica creciente. Junto con Input Output Group y la Fundación Cardano, SecondFi afirma que está lanzando lo que describe como la primera herramienta de compensación Web3 basada en pruebas de conocimiento cero, una afirmación significativa si la tecnología funciona según lo diseñado.

Etapa de presentación de reclamaciones ya activa

La primera etapa ya está activa. SecondFi ha integrado un sistema simplificado de tickets directamente en su aplicación; los usuarios afectados deben actualizar a la última versión y presentar una reclamación. Este paso establece el registro formal de quién se vio afectado y qué perdió, un requisito previo para las herramientas de recuperación que siguen.

Herramienta de migración con auditoría de seguridad para mediados de agosto

La segunda etapa es una utilidad de migración programada para mediados de agosto de 2026. Una vez lanzada, deshará automáticamente el staking de ADA y transferirá monedas, tokens y NFT a cualquier wallet de Cardano que el usuario seleccione. La herramienta ya ha sido construida y actualmente está sometida a una auditoría de seguridad externa antes de su despliegue.

Una advertencia práctica del equipo: los usuarios no deben borrar su wallet de SecondFi ni desinstalar la aplicación en esta etapa. Hacerlo podría complicar o bloquear por completo el proceso de recuperación.

Portal de reembolsos con pruebas de conocimiento cero previsto para principios de septiembre

La tercera etapa es la parte técnicamente más ambiciosa del esfuerzo de compensación por el hackeo de SecondFi. El portal de reembolsos con pruebas de conocimiento cero, previsto para principios de septiembre de 2026, permitirá a los usuarios afectados demostrar que eran propietarios de las wallets comprometidas y reclamar compensación, sin revelar nunca sus frases semilla ni sus claves privadas.

Esa distinción es enormemente importante. En la mayoría de los escenarios de brechas de seguridad, las víctimas se enfrentan a una elección incómoda: compartir credenciales sensibles para demostrar la propiedad o quedarse sin compensación. Un sistema basado en pruebas de conocimiento cero elimina ese dilema al permitir que los usuarios confirmen su identidad criptográficamente, sin exponer los datos subyacentes. El portal se someterá a auditorías criptográficas dedicadas y a pruebas durante agosto antes de su lanzamiento.

Si funciona como se describe, este enfoque podría sentar un precedente sobre cómo la industria cripto en general gestiona la compensación por brechas en wallets, eliminando uno de los puntos de fricción más persistentes en la recuperación de fondos.

Advertencias de seguridad y alertas de estafas de phishing

El cierre ha creado una oportunidad para los oportunistas. Los estafadores ya están distribuyendo extensiones de navegador falsas y haciéndose pasar por representantes de atención al cliente de SecondFi a través de mensajes privados, apuntando a usuarios que, comprensiblemente, están ansiosos por sus fondos.

SecondFi ha sido explícita en sus advertencias: la empresa nunca solicitará claves privadas, frases de recuperación ni credenciales de la wallet, y nunca iniciará el contacto a través de mensajes directos o correo electrónico. Se aconseja a los usuarios verificar cualquier enlace exclusivamente a través del sitio web oficial de SecondFi y utilizar únicamente la extensión de la Chrome Web Store que tenga una insignia azul de verificación. Cualquier mensaje no solicitado que afirme proceder del equipo de SecondFi, del personal de soporte o de socios debe tratarse como una estafa.

La amenaza de phishing no es abstracta. Los periodos posteriores a una brecha son históricamente cuando los ataques secundarios alcanzan su punto máximo: los usuarios están angustiados, buscan activamente ayuda y son más propensos a interactuar con impostores convincentes. La advertencia merece ser tomada en serio.

Preguntas frecuentes

¿Cómo ocurrió el hackeo de la wallet de SecondFi?

El hackeo explotó una vulnerabilidad en la versión para Android del software de firma de transacciones de SecondFi. Este fallo permitió a los atacantes —con indicios que apuntan al Grupo Lazarus— derivar criptográficamente las claves privadas de los usuarios a partir de los datos de transacción visibles en la blockchain de Cardano, dándoles acceso directo a las wallets afectadas.

¿Cuál es el plan de SecondFi para devolver el ADA robado?

SecondFi describió una hoja de ruta de recuperación en tres etapas: un sistema de presentación de reclamaciones (ya activo en la aplicación), una herramienta de migración para deshacer el staking y transferir activos a wallets de Cardano seleccionadas por los usuarios (mediados de agosto) y un portal de reembolsos con pruebas de conocimiento cero que permite a los usuarios reclamar compensación sin revelar claves privadas (principios de septiembre). El esfuerzo se está desarrollando junto con Input Output Group y la Fundación Cardano.

¿SecondFi sigue operando con normalidad después del hackeo?

No. SecondFi está cerrando permanentemente todas las operaciones normales, incluidos los servicios de la wallet Yoroi. El equipo ha redirigido todos los recursos exclusivamente hacia la retirada de activos y la compensación de los usuarios afectados.

¿Cómo está protegiendo SecondFi a los usuarios de estafas tras el hackeo?

SecondFi ha advertido a los usuarios que nunca solicitará claves privadas, frases de recuperación ni credenciales de la wallet, y que nunca contactará primero a los usuarios por mensaje directo o correo electrónico. Se aconseja a los usuarios verificar todos los enlaces a través del sitio web oficial de SecondFi y tener cuidado con extensiones de navegador falsas o mensajes de cualquiera que afirme representar a la empresa.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo ocurrió el hackeo de la wallet de SecondFi?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El hackeo explotó una vulnerabilidad en la versión para Android del software de firma de transacciones de SecondFi. Este fallo permitió a los atacantes —con indicios que apuntan al Grupo Lazarus— derivar criptográficamente las claves privadas de los usuarios a partir de los datos de transacción visibles en la blockchain de Cardano, dándoles acceso directo a las wallets afectadas.»}},{«@type»:»Question»,»name»:»¿Cuál es el plan de SecondFi para devolver el ADA robado?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»SecondFi describió una hoja de ruta de recuperación en tres etapas: un sistema de presentación de reclamaciones (ya activo en la aplicación), una herramienta de migración para deshacer el staking y transferir activos a wallets de Cardano seleccionadas por los usuarios (mediados de agosto) y un portal de reembolsos con pruebas de conocimiento cero que permite a los usuarios reclamar compensación sin revelar claves privadas (principios de septiembre). El esfuerzo se está desarrollando junto con Input Output Group y la Fundación Cardano.»}},{«@type»:»Question»,»name»:»¿SecondFi sigue operando con normalidad después del hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No. SecondFi está cerrando permanentemente todas las operaciones normales, incluidos los servicios de la wallet Yoroi. El equipo ha redirigido todos los recursos exclusivamente hacia la retirada de activos y la compensación de los usuarios afectados.»}},{«@type»:»Question»,»name»:»¿Cómo está protegiendo SecondFi a los usuarios de estafas tras el hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»SecondFi ha advertido a los usuarios que nunca solicitará claves privadas, frases de recuperación ni credenciales de la wallet, y que nunca contactará primero a los usuarios por mensaje directo o correo electrónico. Se aconseja a los usuarios verificar todos los enlaces a través del sitio web oficial de SecondFi y tener cuidado con extensiones de navegador falsas o mensajes de cualquiera que afirme representar a la empresa.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST