Saltar al contenido principal
Chile Stake Po [CHIL]

Blog

¿Hackearon Yoroi? Qué pasó con SecondFi y qué hacer hoy

Redacción CardumenRedacción CardumenEducación

Si buscabas “yoroi hack”, no estás solo. La respuesta corta: Yoroi, la wallet de EMURGO, fue rebautizada como SecondFi en abril de 2026 y sufrió un incidente grave entre el 21 y el 23 de junio de 2026. Aquí explicamos, con fuentes primarias y análisis on-chain, qué pasó, cómo saber si estás afectado y qué hacer —y qué no—. Adelanto: al 30 de julio no hay acción de migración que tomar todavía.

Yoroi y SecondFi son la misma wallet

  • En abril de 2026, EMURGO anunció que Yoroi evolucionaba a SecondFi, con migración automática para todos los usuarios (anuncio oficial, cardano.org). Por eso el incidente se conoce como “hackeo de SecondFi”, aunque muchos sigan buscándolo como “yoroi hack”: son la misma aplicación.

Qué pasó en junio de 2026: 16,1M robados y ~130M asegurados

Entre el 21 y el 23 de junio de 2026, atacantes drenaron ADA desde direcciones generadas por el software de la wallet. Separemos dos cifras que suelen confundirse:

Cifra Qué significa
~16,1M ADA Robados por atacantes externos desde 374 wallets, en 3 ataques. Fuente: comunicado oficial y Fetch.
~129,43M ADA Asegurados/rescatados preventivamente por el equipo y white-hats desde ~2.850 wallets el 23 de junio; en custodia independiente y pendientes de auditoría. Fuente: Fetch y comunicado oficial.
  • Análisis on-chain de Bitquery: documenta el movimiento de ~129 millones de ADA desde 3.072 wallets a una wallet-bóveda y aclara que no verificó de forma independiente la mecánica de rescate ni la custodia. Fuente: Bitquery — lectura on-chain, no cifra de pérdida.

¿Por qué se confunden? Ambos movimientos ocurrieron on-chain en la misma ventana y movilizaron cientos de millones de ADA; solo uno fue pérdida real, el otro quedó asegurado para devolución.

La causa: Ed25519 mal implementado, no “nonce reuse”

El análisis técnico de mayor calidad es el de Tibane Labs, verificado contra datos on-chain de mainnet. Corrige el relato de prensa:

  • No fue “nonce reuse” ni “randomness débil”. Fue una implementación de Ed25519 fuera de especificación: al adaptar la clave al signer, el prefijo secreto kR nunca se conectó, así que el nonce quedó como r = SHA-512(M)público y calculable por cualquiera a partir del cuerpo de la transacción. El síntoma se parece al nonce reuse, pero es peor.
  • Una sola firma basta. Con el nonce público, la clave privada sale de la ecuación estándar (a = (s−r)·H⁻¹). Cualquier wallet que firmó una vez con el build afectado quedó expuesta para siempre.
  • Verificado on-chain, no especulación: Tibane recuperó claves privadas de víctimas desde firmas históricas y las confirmó regenerando la clave pública (a·B == A). El detector (SHA-512(M)·B == R) no produce falsos positivos y permite enumerar direcciones expuestas.
  • Supply-chain (hallazgo de Tibane): el build vulnerable incorporó un SDK experimental y sin auditar que, en el rewrite de junio (build 10.0.3), reemplazó la librería Rust auditada de EMURGO. Es un fallo de gobernanza de la cadena de suministro, no de las matemáticas.
  • Importante: el protocolo Cardano no fue comprometido; la red siguió normal. Sobre los autores, una actualización oficial de SecondFi del 22 de julio de 2026 informa que EMURGO encargó a Groom Lake una investigación forense independiente. Según esa evaluación, el ataque fue sofisticado, externo y bien financiado, con indicadores consistentes con un actor profesional alineado con un Estado y posible solapamiento bajo evaluación con actividad vinculada a Lazarus Group. No existe una atribución confirmada.

¿Por qué restaurar la seed en otra wallet no es la solución?

El riesgo no está en la frase semilla, sino en las claves derivadas de la dirección comprometida: la exposición se activa al firmar. Restaurar la seed en otra wallet no mitiga nada, y SecondFi no lo recomienda (comunicado oficial y Tibane).

¿Quién está expuesto?

  • Regla práctica: si firmaste una transacción con el build afectado a partir del 8 de junio de 2026, actúa como si esa dirección hubiera quedado comprometida. Una sola firma podía bastar.
  • Las hardware wallets usadas como dispositivo externo de firma no están afectadas por este bug.

SecondFi cierra: ¿y los fondos?

  • El 22 de julio, SecondFi anunció que no reanudará operaciones, según la actualización oficial de EMURGO en el foro de Cardano.
  • EMURGO fondeó on-chain un fondo de recuperación con ~16,1 millones de ADA más tokens (1 de julio); las devoluciones están pendientes de auditoría externa.
  • Los ~129 millones asegurados siguen en custodia independiente y su devolución depende de la verificación final.

¿Estoy afectado? Qué hacer hoy (y qué no)

Estado actual (30 de julio de 2026, cuenta oficial en X): la herramienta de migración NO está en vivo. “There is no action to take yet” — no hay acción que tomar todavía.

Qué hacer

  1. Verifica tu wallet en el checker oficial de SecondFi (nunca te pedirá firmar nada).
  2. Si aplica, presenta tu ticket o claim en el soporte oficial de SecondFi.
  3. Guarda tu seed y no borres la app.
  4. Espera la guía y herramienta oficial de migración (SecondFi ya publicó una guía hacia hardware wallet, pero el tool aún no está en vivo) y sigue solo los canales oficiales: X @secondfiapp y secondfi.io.

Qué NO hacer

  • No compartas tu frase semilla con nadie, ni con “soporte” que la pida.
  • No uses herramientas, extensiones ni servicios de “recuperación” de terceros: cualquiera que ofrezca migrar antes de la guía oficial es un scam.
  • No pagues “tarifas” para recuperar fondos ni firmes transacciones “de prueba” desde direcciones afectadas.

Cómo detectar los scams activos

Circulan emails, webs, extensiones y apps falsas que suplantan a SecondFi:

  • SecondFi nunca te pedirá tu seed y nunca inicia contacto primero.
  • La única extensión oficial está en la Chrome Web Store con check azul; las descargas oficiales solo existen en secondfi.io/download.
  • El checker oficial nunca pide firmar: cualquier herramienta que te pida una firma es fraude.
  • Nota: yoroi-wallet.com es un “stub” sin evidencia de phishing; no lo acusamos, pero usa los dominios oficiales.

Alternativas a SecondFi en Cardano

  • Si estás evaluando alternativas, revisa nuestra guía de billeteras Cardano. Para montos importantes, una hardware wallet puede añadir una capa adicional de protección.

Fuentes y referencias


Este artículo es educativo e informativo y no constituye asesoría financiera. Fecha de actualización: 2 de agosto de 2026; lo actualizaremos cuando EMURGO publique la herramienta oficial. Compártelo: cuanto mejor informada esté la comunidad, menos espacio para los scams.

Etiquetas: , , ,