Exploit de cartera de Cardano: SecondFi rastrea el ataque hasta un fallo en la clave privada, advierte a los usuarios que no restauren sus frases semilla

ambcryptoPublicado a 2026-06-25Actualizado a 2026-06-25

Resumen

SecondFi ha identificado la causa de la reciente explotación que afectó a cientos de carteras Cardano: una falla en la derivación determinista del nonce de su firmante de software, que permitió a atacantes reconstruir claves privadas a partir de datos públicos de la blockchain. El ataque comprometió 374 carteras y alrededor de 16 millones de ADA (2.4 millones de dólares). La compañía advierte que las claves comprometidas lo están a nivel de dirección, por lo que los usuarios afectados NO deben restaurar sus frases de recuperación en otra cartera, ya que los fondos podrían volver a ser drenados. En su lugar, deben esperar al proceso oficial de recuperación. SecondFi ha completado el mapeo de carteras afectadas, identificado a dos grupos atacantes, aislado direcciones y está realizando auditorías de seguridad externas antes de reanudar operaciones.

SecondFi ha identificado la causa raíz de la reciente explotación que afectó a cientos de carteras de Cardano. Advirtió a los usuarios afectados que no restauren sus frases de recuperación en otra cartera, ya que el compromiso ocurre a nivel de la clave privada, no de la propia aplicación de cartera.

En una actualización de investigación publicada el 2 de junio, el proveedor de carteras Cardano afirmó que el ataque se originó por un fallo de derivación determinista de nonce en su software firmante. Esto permitió a los atacantes reconstruir matemáticamente las claves privadas a partir de datos de la blockchain disponibles públicamente después de que las direcciones afectadas firmaran transacciones.

Estos hallazgos llegan días después de que la explotación drenara aproximadamente 16 millones de ADA, con un valor de unos 2,4 millones de dólares. Afectó a 374 carteras en cuatro eventos separados de vaciado de carteras.

SecondFi afirma que un fallo en la firma expuso las claves privadas

Según SecondFi, la vulnerabilidad existía a nivel de dirección. Esto significa que las claves comprometidas permanecen expuestas incluso si los usuarios importan la misma frase de recuperación en otra cartera Cardano.

La empresa declaró que cada transacción firmada por una dirección afectada filtró suficiente información para que los atacantes derivaran la clave privada de esa dirección a partir de los datos en cadena.

Como resultado, SecondFi instó a los usuarios afectados a no migrar sus frases de recuperación a otra cartera ni intentar mover fondos de forma independiente. Advirtió que las direcciones comprometidas podrían ser drenadas nuevamente.

También advirtió contra el retiro de recompensas de staking, ya que tales transacciones podrían exponer los fondos a atacantes que monitorean el mempool.

En su lugar, el proveedor de cartera aconsejó a los usuarios afectados que esperaran su proceso oficial de recuperación mientras presentaban reclamaciones a través de su portal de soporte.

El esfuerzo de recuperación entra en la siguiente fase

SecondFi declaró que ha completado el mapeo de todas las carteras afectadas durante la explotación inicial y ha comenzado la siguiente etapa de su programa de recuperación.

La empresa confirmó que 374 direcciones de cartera se vieron afectadas, con aproximadamente 16 millones de ADA comprometidos. Añadió que los esfuerzos de contención de emergencia ya han asegurado alrededor de 129 millones de ADA, que se están reteniendo pendientes de las operaciones de recuperación.

SecondFi también ha establecido un fondo de restauración dedicado para reembolsar a los usuarios afectados y ha contratado a múltiples firmas de seguridad externas para auditar sus sistemas antes de reanudar las operaciones normales.

La plataforma permanece en modo de mantenimiento mientras continúan las revisiones de seguridad independientes.

Los investigadores identifican dos grupos de atacantes

Como parte de su última actualización, SecondFi afirmó que había identificado y aislado las direcciones de blockchain asociadas con dos atacantes responsables de las campañas automatizadas de vaciado de carteras entre el 21 y el 23 de junio.

Según la investigación, un atacante drenó 171 carteras en dos oleadas. Al mismo tiempo, un segundo actor comprometió 203 carteras durante un barrido separado.

La compañía también reveló que aproximadamente 4,02 millones de ADA vinculados a la explotación permanecen en una cartera de recolección identificada. La cartera ha sido marcada y permanece bajo monitoreo activo.


Resumen Final

  • SecondFi rastreó la explotación de la cartera Cardano hasta un fallo de derivación determinista de nonce que permitió a los atacantes reconstruir claves privadas a partir de datos públicos de la blockchain.
  • La compañía ha lanzado un programa de recuperación, identificado dos grupos de atacantes y advertido a los usuarios afectados que no restauren frases de recuperación comprometidas en otras carteras.

Criptos en tendencia

Preguntas relacionadas

Q¿Cuál fue la causa raíz identificada por SecondFi del exploit que afectó a las billeteras de Cardano?

ASecondFi identificó que la causa raíz fue un defecto de derivación determinista de nonce en su software firmante, lo que permitió a los atacantes reconstruir matemáticamente las claves privadas a partir de los datos disponibles públicamente en la blockchain después de que las direcciones afectadas firmaran transacciones.

QSegún el artículo, ¿qué deberían evitar hacer los usuarios afectados por la vulnerabilidad y por qué?

ALos usuarios afectados deberían evitar restaurar sus frases de recuperación en otra billetera, porque la vulnerabilidad existe a nivel de la clave privada. Incluso si importan la misma frase de recuperación en otra billetera de Cardano, la clave privada comprometida seguiría expuesta y los fondos podrían ser drenados nuevamente.

Q¿Cuál fue el alcance del ataque en términos de número de billeteras afectadas y cantidad de ADA comprometida?

AEl ataque afectó a 374 direcciones de billetera en cuatro eventos de drenado separados, resultando en la pérdida de aproximadamente 16 millones de ADA, lo que equivale a unos 2.4 millones de dólares en ese momento.

Q¿Cuáles son los pasos que ha tomado SecondFi como parte de su programa de recuperación?

ASecondFi ha completado el mapeo de todas las billeteras afectadas, ha asegurado alrededor de 129 millones de ADA en esfuerzos de contención de emergencia, ha establecido un fondo de restauración para reembolsar a los usuarios, y ha contratado a varias firmas de seguridad externas para auditar sus sistemas antes de reanudar operaciones normales.

Q¿Qué reveló la investigación de SecondFi sobre los grupos de atacantes involucrados?

ALa investigación identificó y aisló las direcciones de blockchain asociadas a dos atacantes. Un actor drenó 171 billeteras en dos oleadas, y un segundo actor comprometió 203 billeteras en un barrido separado. Además, aproximadamente 4.02 millones de ADA vinculados al exploit permanecen en una billetera identificada, la cual está marcada y bajo monitoreo activo.

Lecturas Relacionadas

Christopher Nolan califica a la IA como el caballo de Troya de Hollywood

Los mayores actores de la industria cinematográfica (Netflix, Google DeepMind y Amazon) están integrando cada vez más la inteligencia artificial en la producción de películas y series, mientras persiste la resistencia de actores y directores. Las huelgas de 2023 marcaron un punto de inflexión en el debate sobre el uso de IA para guiones y réplicas digitales de actores. El director Christopher Nolan, en una entrevista de julio de 2026, comparó la IA con un "caballo de Troya de cristal", donde todos pueden ver lo que sucede en su interior. Su postura coincide con su rechazo a los efectos generados por computadora, como demostró en su película "Odisea", filmada íntegramente en IMAX con efectos prácticos y sin gráficos por ordenador. Netflix consolidó su posición adquiriendo la empresa InterPositive por unos 587 millones de dólares y reportó el uso de herramientas de IA generativa en unos 300 proyectos en 2026, principalmente en posproducción, para lograr resultados más rápidos y económicos. Google DeepMind estableció una asociación de investigación con el estudio A24, invirtiendo alrededor de 75 millones de dólares. Amazon, por su parte, promueve herramientas de IA para la producción cinematográfica a través de AWS y sus iniciativas internas. Los críticos alertan sobre el riesgo de una avalancha de contenido de baja calidad generado por IA, citando el ejemplo de los microdramas chinos, donde más del 95% se crean con IA y menos del 0,5% alcanzan un gran éxito. Se observa una fuerte homogeneización en las tramas y problemas técnicos recurrentes. El análisis de datos señala que la carrera inversora ocurre en un contexto laboral aún en disputa. El nuevo acuerdo de SAG-AFTRA ratificado en junio de 2026 impone más límites al uso de réplicas sintéticas de actores. Esto muestra que el ritmo de adopción de la IA no solo depende de la tecnología, sino también del equilibrio de poder en las negociaciones entre los estudios y los gremios.

cryptonews.ruHace 9 min(s)

Christopher Nolan califica a la IA como el caballo de Troya de Hollywood

cryptonews.ruHace 9 min(s)

Artemis: Análisis de los Resultados Financieros de Figma Q2, con una Mirada Optimista a la Valoración Actual del Mercado

Artemis: Revisión de las ganancias de Figma Q2, perspectiva optimista sobre la valoración actual del mercado. El 5 de agosto de 2026, Figma reportó resultados sólidos para el segundo trimestre: ingresos de $370.1 millones (crecimiento interanual del 48%), retención neta de dólares del 136% y 15,964 clientes de pago. Sin embargo, su precio de acción cayó un 17%. El análisis argumenta que el mercado subestima a Figma. En lugar de ser solo una herramienta para diseñadores, se está posicionando como la capa de diseño fundamental para toda la creación de software impulsada por IA. Tres factores clave respaldan esta tesis: 1. **El auge del "ingeniero de producto":** Un rol híbrido que combina ingeniería, diseño y comprensión del cliente, impulsado por la IA. Los equipos de ingeniería, típicamente más grandes, están adoptando Figma, ampliando su base de usuarios. 2. **Agentes de IA por empleado:** El futuro modelo de negocio SaaS incluirá tarifas por asiento *y* por el trabajo realizado por agentes de IA (como Figma Agent) que operan dentro de la plataforma, editando diseños y generando código. 3. **Expansión de márgenes:** Los costos iniciales de IA han dado paso a una nueva fuente de ingresos. Figma ahora cobra por el uso de IA (a través de créditos), lo que ha hecho que sus márgenes se recuperen. El principal riesgo es que herramientas como Claude/OpenAI puedan eventualmente generar software completo desde una descripción en lenguaje natural, omitiendo a Figma. Sin embargo, el análisis considera que esto está lejos, destacando la ventaja competitiva de Figma: su base de clientes establecida, flujos de trabajo integrados y vastos sistemas de diseño. El mercado valora a Figma como una empresa de software solo para diseñadores, ignorando su potencial para servir a todos los creadores de software y sus agentes de IA. Con un crecimiento de ingresos sostenido (~40%), alta retención (136%) y una valoración cercana a mínimos históricos (EV/ARR de 7.3x), el análisis concluye que Figma está mal valorada, con un mercado potencial (TAM) mucho mayor de lo que se reconoce actualmente.

marsbitHace 11 min(s)

Artemis: Análisis de los Resultados Financieros de Figma Q2, con una Mirada Optimista a la Valoración Actual del Mercado

marsbitHace 11 min(s)

Cuando POAP también llega a su fin: llega la "oleada de cierres" en el sector cripto, ¿cómo deben actuar los usuarios comunes?

El sector cripto está atravesando un período de despedidas, con proyectos como BitMEX y POAP cesando operaciones. Este fenómeno no se limita a startups fallidas, sino que incluye plataformas establecidas con usuarios reales, pero que no lograron una viabilidad económica sostenible. Esto subraya un cambio crucial: más allá del control de las claves privadas ("Not your keys, not your coins"), los usuarios deben comprender la naturaleza de sus activos. Una billetera puede mostrar tokens que no son activos nativos, sino derechos sobre fondos en protocolos, puentes cross-chain o pools de liquidez. Si estos protocolos subyacentes cierran, el valor puede perderse a pesar de tener la custodia. Proyectos como dYdX v3 demostraron un cierre ordenado, permitiendo a los usuarios retirar fondos directamente desde los contratos. En contraste, el cierre de Ren Protocol dejó a los tenedores de renBTC sin capacidad para canjearlo por BTC real, pues el token era solo un derecho sobre un sistema que dejó de funcionar. Por lo tanto, es esencial evaluar la salud de un proyecto más allá de métricas superficiales: buscar actividad de desarrollo genuina, ingresos sostenibles sin subsidios y, críticamente, rutas de salida claras. La "autocustodia" completa implica entender qué representa exactamente cada token en la cartera y cómo recuperar el activo subyacente si el proyecto desaparece. Este proceso de consolidación, aunque conlleva desapariciones, es un signo de madurez del sector. La clave para los usuarios es no vincular la seguridad de sus activos a la permanencia eterna de un proyecto específico, garantizando siempre la posibilidad de una salida.

marsbitHace 13 min(s)

Cuando POAP también llega a su fin: llega la "oleada de cierres" en el sector cripto, ¿cómo deben actuar los usuarios comunes?

marsbitHace 13 min(s)

Gana 400 millones de dólares al año sin escribir una sola línea de código

**Resumen en español (europeo):** ¿Has oído hablar de **Rimini Street**? Su modelo de negocio es extraordinario: **no escribe ni una línea de código**, pero gana más de 400 millones de dólares al año ofreciendo soporte para sistemas antiguos de Oracle y SAP a un coste cercano al 50% menos que el del fabricante original. Empresas como Welch's, AUTOBACS o Khimji Ramdas pagan a Oracle y SAP elevadas tasas de mantenimiento anual (alrededor del 22% del coste de la licencia), que aumentan cada año. Dejar de pagarlas significa perder parches de seguridad, actualizaciones legales y soporte técnico, algo demasiado arriesgado cuando el coste de migrar a un nuevo sistema puede ascender a cientos de millones. Aquí es donde entra Rimini Street. Fundada por **Seth Ravin**, la empresa desafió a los gigantes del software en los tribunales durante 15 años, logrando que los tribunales estadounidenses reconocieran que ofrecer **soporte de terceros es una competencia legítima**. Ganó casos contra Oracle y SAP, e incluso obtuvo indemnizaciones. Su éxito se basa en un servicio más barato, que congela los precios, y en cubrir también el código personalizado de los clientes, con tiempos de respuesta más rápidos. Esto ha permitido a sus clientes ahorros de hasta el 80% en costes de mantenimiento totales. Recientemente, ha replicado el modelo con clientes de VMware tras los cambios de licencia de Broadcom. Sin embargo, Rimini Street ha construido su propio "nuevo candado". Una vez que un cliente contrata su mantenimiento básico, la empresa le ofrece servicios adicionales como gestión, seguridad ("parches virtuales") o integración de IA (en colaboración con ServiceNow) sobre los sistemas heredados. Esto crea una nueva dependencia, aunque menos fuerte que la original, ya que ciertos sectores regulados aún necesitan parches de código reales. Mientras tanto, Oracle y SAP están moviendo a los clientes hacia la nube (modelo SaaS), donde el software y el mantenimiento son un paquete inseparable, creando un bloqueo arquitectónico aún más fuerte. La historia ilustra un ciclo constante: siempre que alguien crea un candado (lock-in), surge alguien para intentar abrirlo. En China, por ejemplo, con proveedores como Yonyou o Kingdee, aún no ha aparecido un "Rimini Street" local. La pregunta es: ¿es cuestión de tiempo o simplemente nadie se ha atrevido?

marsbitHace 16 min(s)

Gana 400 millones de dólares al año sin escribir una sola línea de código

marsbitHace 16 min(s)

Trading

Spot

Artículos destacados

Cómo comprar ADA

¡Bienvenido a HTX.com! Hemos hecho que comprar Cardano (ADA) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Cardano (ADA) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Cardano (ADA)Después de comprar tu Cardano (ADA), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Cardano (ADA)Tradear fácilmente con Cardano (ADA) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

2.1k Vistas totalesPublicado en 2024.12.10Actualizado en 2026.06.02

Cómo comprar ADA

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de ADA (ADA).

活动图片