SecondFi publicará el 23 de julio una actualización sobre su investigación de un incidente de seguridad, revelando que entre el 21 y el 23 de junio se robaron aproximadamente 16,1 millones de ADA (unos 2,6 millones de dólares) de 374 carteras. EMURGO contrató a la entidad independiente de análisis forense Groom Lake para realizar la investigación, y las conclusiones señalan que el principal atacante actualmente evalúa si existe una posible superposición con Lazarus Group.
Investigación de Groom Lake: presunta relación entre Lazarus Group y dos grupos de atacantes independientes
De acuerdo con la investigación forense independiente encargada por EMURGO a Groom Lake, este incidente involucra a dos grupos de atacantes independientes:
Principal atacante: Groom Lake indica que, detrás de las transferencias autorizadas, la acción principal «es precisa, externa y con fondos suficientes, mostrando señales consistentes con la actividad de actores de amenazas profesionales vinculados al Estado»; algunas señales están evaluando si existe una posible superposición con Lazarus Group (una organización de amenazas vinculada a la DPRK), pero aún no se ha llegado a una conclusión final.
Atacante de segunda parte: Según la evidencia disponible, parece no estar relacionado con la acción principal; al mismo tiempo se lanzaron ataques independientes contra distintos grupos de carteras y, hasta ahora, no se ha identificado una superposición entre las carteras afectadas.
Causa raíz de la vulnerabilidad criptográfica y copias de código no autorizadas en GitHub
Según la actualización oficial de SecondFi, la causa raíz del incidente radica en que «la forma en que el software de la cartera genera la firma de cada transacción contiene un defecto sutil y altamente específico»: un valor que normalmente debería derivarse de información secreta, bajo ciertas condiciones, puede calcularse a partir de datos de transacciones públicas. Esto podría permitir derivar los datos de claves privadas de las partes afectadas a partir de información visible en la cadena de bloques pública.
La misma falla criptográfica también aparece en una copia de código relacionada que se publicó sin autorización en un repositorio público de GitHub; SecondFi afirma que continúa evaluando las circunstancias en torno a la publicación del código y que colabora con las autoridades pertinentes.
Herramienta de recuperación, función de exportación de carteras y migración de seguridad para usuarios
De acuerdo con la declaración oficial de SecondFi, los planes posteriores son los siguientes:
Estado de la corrección de la vulnerabilidad: ya está corregida; las nuevas carteras creadas con el software corregido no se verán afectadas por este problema
SecondFi y la cartera Yoroi: debido a la gravedad del incidente, se ha decidido desactivarlas gradualmente
Herramienta de recuperación mediante pruebas de conocimiento cero: actualmente en fase de pruebas, con una publicación prevista para agosto de 2026; los auditores externos están revisando (aún no se ha completado)
Función de exportación de carteras: permite a los usuarios migrar sus activos a otras carteras de su elección, con lanzamiento previsto para principios de agosto de 2026
Aviso de seguridad: SecondFi recalca que no enviará mensajes privados proactivamente a los usuarios, ni solicitará claves privadas o frases de recuperación
Preguntas frecuentes
¿Cuál fue la cantidad de ADA robada y el número de carteras afectadas en el incidente de seguridad de SecondFi?
Según la actualización oficial de SecondFi del 23 de julio de 2026, entre el 21 y el 23 de junio de 2026, aproximadamente 16,1 millones de ADA (unos 2,6 millones de dólares) fueron robadas de 374 carteras.
¿Qué conclusión obtuvo Groom Lake sobre la identidad de los atacantes?
Según la investigación de Groom Lake, las señales del principal atacante «son consistentes con la actividad de actores de amenazas profesionales vinculados al Estado»; algunas señales están evaluando si existe una posible superposición con Lazarus Group (una organización vinculada a la DPRK), pero aún no se ha hecho una identificación final. Además, existe un segundo atacante independiente que atacó diferentes grupos de carteras y no presenta superposición con el principal atacante.
¿Cuándo se publicarán la herramienta de recuperación de activos de SecondFi y la función de exportación de carteras?
Según la declaración oficial de SecondFi, la herramienta de recuperación basada en pruebas de conocimiento cero se encuentra actualmente en fase de pruebas y se prevé publicarla en agosto de 2026; la función de exportación de carteras se prevé publicarla a principios de agosto de 2026; el calendario exacto dependerá de los anuncios por los canales oficiales de SecondFi.