Saltar al contenido principal
Chile Stake Po [CHIL]

Blog

Yoroi wallet: la herramienta para recuperar fondos SecondFi

Redacción CardumenRedacción CardumenEducación

Carteles de YOROI wallet, del isotipo de Emurgo y de SecondFi en una plaza construida con piezas LEGO, frente a una multitud de minifiguras que sostienen carteles en blanco y un ladrillo con un signo de interrogación.

La que conocías como yoroi wallet pasó a llamarse SecondFi en abril de 2026 y hoy ya no opera. El equipo decidió no reanudar operaciones, y su trabajo actual es recuperar los fondos de quienes quedaron afectados. La pregunta útil ya no es qué hacer con tu dinero, sino en qué punto va la devolución.

Dos cifras que no deben mezclarse. El comunicado oficial habla de cuatro eventos de drenaje: tres los ejecutaron atacantes externos y se llevaron 16,1M ADA de 374 direcciones; el cuarto se atribuye a white-hats, y sus fondos la compañía los reporta como accesibles y a resguardo. Aparte, las medidas de rescate de emergencia aseguraron unos 129M ADA, derivados a un custodio independiente (un análisis on-chain de Fetch sitúa el alcance en unas 2.850 wallets). Este artículo cubre esa segunda fase.

Quién es quién en la recuperación de SecondFi

Actor Qué es Por qué importa
SecondFi La wallet que conocías como Yoroi, de EMURGO Dejó de operar; hoy es el equipo de recuperación
zkSecurity Firma independiente de auditoría Auditó el código de la herramienta de recuperación
gnark Librería criptográfica de terceros (Consensys) Ahí estaban los dos fallos graves, no en el código de SecondFi
CIP-1852 Estándar de derivación de credenciales de Cardano Es la base de la prueba ZK

Qué está listo y qué falta en la recuperación

La actualización oficial del 15 de septiembre divide el trabajo en tres frentes, y solo uno sigue abierto:

  1. Plataforma: vulnerabilidad parchada y revisiones de código independientes completadas.
  2. Migración: el tool v2 está live; soporta saldos en staking y cubre los fees de red de wallets sin ADA.
  3. Recuperación de activos: la herramienta con pruebas ZK es la pieza pendiente, y es justo la que permitirá recuperar fondos.

Los cierres técnicos ya publicados: auditoría de la prueba ZK el 9 de septiembre, del contrato inteligente el 11, y revisión de los reembolsos iniciada el 14.

La cronología oficial, con una advertencia de zona horaria

Ojo con el gráfico del tweet: sus fechas están en hora de Singapur (SGT, UTC+8), así que no coinciden al pie de la letra con la hora de Chile.

Fecha Hito (bloque de recuperación) Estado
29 jun Fondo de recuperación de EMURGO anunciado ✅ Cerrado
2 jul Verificador de wallets afectadas ✅ Cerrado
9 sep Auditoría de la prueba ZK finalizada ✅ Cerrado
11 sep Auditoría del contrato inteligente finalizada ✅ Cerrado
14 sep Inicio de la revisión de los reembolsos 🟡 En revisión
Fin de sep Lanzamiento de la herramienta (esperado) ⏳ Pendiente

Cuándo sale el tool y qué hacer mientras tanto

La fecha publicada es fines de septiembre de 2026, sujeta a la revisión final y a los checks de producción. No hay día concreto todavía, y el equipo prometió guías paso a paso antes del lanzamiento.

Mientras tanto puedes mover tus fondos con el tool v2, dentro de la app oficial o su extensión: la guía paso a paso para migrar de Yoroi a SecondFi cubre ese proceso. El equipo recomienda usar una hardware wallet y comparar la dirección de destino completa, carácter por carácter, antes de confirmar, porque las transferencias no se revierten. Si dudas si tu wallet está en la lista, el verificador oficial responde eso primero.

Cómo se recuperan fondos sin entregar tu seed

Una prueba de conocimiento cero (o ZK) permite demostrar que sabes algo sin revelarlo. Aquí sirve para una cosa concreta: demostrar que controlas tu credencial de wallet Cardano sin exponer la clave privada ni la ruta de derivación.

La herramienta es de iniciativa propia del usuario, o sea que tú decides cuándo inicias tu Recovery Request, y no te pide la seed phrase en ningún momento. En su lugar, un circuito prueba que conoces la clave privada extendida maestra desde la que deriva tu credencial.

Cardano deriva credenciales bajo el estándar CIP-1852, en la ruta m/1852'/1815'/account'/role/index. El circuito toma como datos privados la clave maestra y los índices de cuenta, rol e índice (esos datos nunca salen del navegador), deriva la credencial, calcula su hash y lo compara contra el único dato público de la prueba. Si coincide, la prueba se valida sin revelar claves ni ruta de derivación.

Por qué el reto fue probarlo en el navegador

El sistema es Groth16: barato de verificar, caro de probar. Su proving key pesa alrededor de 1,2 GiB, y por eso el proyecto incluye siete parches a gnark y gnark-crypto. El objetivo es que generes la prueba en tu propio navegador, sin que tus claves viajen a un servidor.

Qué encontró la auditoría de zkSecurity

zkSecurity fue contratada el 3 de agosto de 2026 para auditar Emurgo/proof-tool (commit ba065e6), con dos consultores durante dos semanas. El reporte de auditoría de zkSecurity es de lectura libre. Resultado: dos hallazgos de severidad alta y dos de severidad baja.

Los dos graves no estaban en el código de SecondFi

Ambos altos estaban en el código upstream de la librería gnark (v0.15.0), no en el repositorio propio: faltaban range-checks en los carries de la multiplicación de campos emulados y a la salida de operaciones usadas en Blake2b/SHA-512. En simple, un prover malicioso podría haber reclamado la clave pública de una víctima desde su propia seed. Los dos se corrigieron actualizando gnark a la v0.16.3, vía el PR#7 de proof-tool, y los auditores revisaron, testearon de nuevo y confirmaron la corrección.

Los dos abiertos no son explotables en la práctica

Los dos bajos están en el repositorio propio y siguen abiertos, pero los auditores los evaluaron como no explotables en la práctica. La conclusión del conjunto es que lo grave estaba en una dependencia de terceros y ya quedó cerrado, mientras lo abierto está en el código propio y sin impacto práctico. No queda ningún hallazgo de severidad alta pendiente.

Lo que la comunidad reclama y la empresa no menciona

En una muestra de 24 reacciones a los tweets oficiales del 9, 12 y 14 de septiembre, el tema más repetido no es el que comunica la empresa: nueve son sobre tokens NIGHT / Midnight, y tres más sobre los fees para redimirlos. Ninguno de los tres tweets oficiales menciona NIGHT ni una sola vez.

NIGHT y Midnight: airdrops 3 y 4 y los thaws pendientes

@midu97647902 (9 sep) junta tres preguntas sin responder: “¿Y la redención del token NIGHT? […] necesitamos algo de ADA para cubrir los fees de la redención. ¡Todavía quedan los thaw 3 y 4!”. Y @YUBYEONGCHAN (14 sep) aporta un dato concreto: el tercer unfreezing ya terminó y su airdrop no aparece.

El nudo del problema es que los tokens siguen liberándose después del incidente, así que quien migre hoy su ADA puede tener airdrops futuros apuntando a la wallet vieja.

La asimetría de los fees

@yeck_ryan (9 sep): “¿Por qué no están cubriendo los fees de red para las redenciones de NIGHT que se pueden reclamar ahora mismo […] desde wallets comprometidas con fondos insuficientes?”. Tiene sustento en los propios anuncios: el tool v2 sí cubre los fees de red de la migración, y esa misma cobertura no está anunciada para la redención. Redimir exige ADA para el fee, y hay wallets comprometidas cuyo saldo quedó en cero.

El resumen emocional lo dio @Chuntingkw95978 (9 sep): “Solo queremos el ADA de vuelta, como prometieron.” El “99%” que menciona es retórico, no una cifra medida.

Cómo detectar estafas en esta fase

  • Nadie te va a pedir la seed ni tu clave privada. SecondFi lo declara explícitamente: nunca lo hará. Si lo piden por DM, correo o chat de soporte, es fraude.
  • No existe una app de migración aparte ni un sitio nuevo. Todo pasa dentro de la app que ya tienes o su extensión.
  • La urgencia es la señal más delatora. Los canales oficiales hablaron de fines de septiembre y de guías previas, y nadie legítimo te va a apurar.

Canales oficiales: @secondfiapp y @secondfi_jp en X, la base de conocimiento y el soporte por tickets.

Preguntas abiertas sobre el reembolso de SecondFi

¿Cuánto y qué cubre el reembolso?

Todavía no se sabe si abarca solo ADA o también tokens y NFTs, ni cómo se calcula el monto por wallet. Todo apunta al snapshot de saldos del 26 de junio, pero el equipo no lo ha confirmado.

¿Quién paga los fees de la recuperación?

El tool v2 sí cubre los fees de red de la migración; esa misma cobertura no está anunciada para el recovery. Es una de las preguntas más repetidas por la comunidad.

¿Qué pasa con NIGHT, Midnight y los airdrops 3 y 4?

Los tokens siguen liberándose: el calendario está publicado en el FAQ oficial de Midnight — cuatro cuotas del 25% repartidas en 360 días, con el primer desbloqueo en una fecha aleatoria entre el día 1 y el 90, y el portal de redención abierto 450 días. Lo que sigue sin respuesta es quién cubre el fee de esa redención desde las wallets comprometidas: SecondFi cubrió los fees de la migración, pero no anunció lo mismo para NIGHT.

¿Qué rol tiene Intersect con los ~129M ADA rescatados?

La custodia de los fondos asegurados sigue bajo discusión, y tampoco está claro cómo se tratan las wallets con varias cuentas.

Sobre el informe de Groom Lake (contratada el 27 de junio, resultados el 20 de julio): describe “indicadores potencialmente consistentes con un actor estatal” y posibles vínculos con Lazarus. Es un hallazgo no confirmado, en evaluación, citado tal como se publicó.

Para el contexto previo, revisa qué pasó en el incidente de SecondFi y Yoroi. Y para el resto de tu operación: comparativa de billeteras Cardano y cómo delegar tus ADA.

Fuentes

Muestra de 24 comentarios bajo los anuncios oficiales del 9, 12 y 14 de septiembre de 2026: no es una encuesta.

Etiquetas: , , ,