Torna agli articoli

Hack di SecondFi (Yoroi): cosa devono fare ora gli utenti Cardano colpiti

26 giugno 2026 • 8 min di lettura • Guida risposta agli incidenti
Hack di SecondFi Cardano - cosa fare

Tra il 21 e il 24 giugno 2026, SecondFi -- il portafoglio web un tempo noto come Yoroi, sostenuto da EMURGO -- e stato vittima di una grave violazione della sicurezza causata da un difetto nella generazione delle chiavi crittografiche. Oltre 3.000 portafogli sono stati svuotati per un valore stimato superiore ai 20 milioni di dollari. Se utilizzi o hai utilizzato SecondFi, questa guida ti spiega esattamente cosa fare adesso.

1. Cosa e successo

Tra il 21 e il 24 giugno 2026, un attore malevolo ha sfruttato una vulnerabilita critica nel processo di generazione delle chiavi del portafoglio web SecondFi. Il difetto riguardava un uso scorretto della casualita crittografica: il sistema generava nonce deterministici o insufficientemente casuali, rendendo le chiavi private ricostruibili da chiunque conoscesse la falla.

SecondFi e il nome attuale del progetto un tempo conosciuto come Yoroi Wallet, sviluppato e sostenuto da EMURGO, uno dei tre fondatori del protocollo Cardano. La violazione e avvenuta esclusivamente a livello applicativo: la blockchain Cardano non e stata compromessa in alcun modo e il protocollo funziona normalmente.

L'attacco e stato condotto da almeno due gruppi distinti. Il gruppo A ha colpito 171 portafogli, il gruppo B ne ha svuotati 203. In totale, secondo le analisi on-chain, le vittime sono 3.072. SlowMist ha stimato un danno complessivo superiore a 129 milioni di ADA, inclusi 3.838 tipi diversi di token nativi, per un controvalore equivalente a oltre 20 milioni di dollari.

La divulgazione pubblica dell'incidente e avvenuta il 23 giugno 2026. Nelle ore successive, SecondFi ha dichiarato di aver messo in sicurezza circa 129 milioni di ADA, trasferiti a un custode indipendente. EMURGO ha annunciato il proprio impegno al rimborso integrale di tutti i portafogli colpiti. Le autorita di contrasto sono state informate e il portale reclami e stato attivato all'indirizzo support.secondfi.io.

2. Chi e interessato

La vulnerabilita ha colpito in modo specifico i portafogli le cui chiavi private sono state generate tramite l'interfaccia web di SecondFi. Sei potenzialmente a rischio se:

Non sei a rischio se utilizzi esclusivamente un portafoglio hardware (Ledger, Trezor o simili). I dispositivi hardware generano e conservano le chiavi localmente, in modo isolato dal browser, e non sono stati coinvolti nell'incidente. Analogamente, i portafogli creati tramite app mobile native o tramite nodi locali non sembrano essere stati influenzati dalla stessa falla.

3. Passi immediati da fare

Attenzione critica

Non importare la tua seed phrase attuale in un altro portafoglio. Se le tue chiavi sono state compromesse, questa operazione non fara altro che esporre ulteriormente i tuoi dati e potrebbe agevolare un secondo furto. Consulta la nostra guida sulla seed phrase rubata. La seed phrase e il problema, non la soluzione in questo caso.

  1. 1.

    Smetti di usare SecondFi immediatamente

    Non effettuare accessi, non firmare transazioni, non collegare il portafoglio a nessuna dApp finche la situazione non e completamente chiarita. Ogni interazione potrebbe aggravare l'esposizione.

  2. 2.

    Crea un nuovo portafoglio su un dispositivo pulito

    Usa un portafoglio hardware o un software wallet affidabile (Eternl, Nami, Typhon) per generare un indirizzo Cardano completamente nuovo. Fai questo su un dispositivo che non e stato usato con SecondFi.

  3. 3.

    Sposta i fondi residui verso il nuovo portafoglio

    Se hai ancora fondi nel portafoglio colpito, trasferiscili immediatamente al nuovo indirizzo. Non usare SecondFi per farlo: accedi alla blockchain tramite un altro portafoglio importando la seed phrase solo se strettamente necessario e solo su un dispositivo offline o isolato.

  4. 4.

    Registra un reclamo sul portale ufficiale

    Accedi a support.secondfi.io e segui le istruzioni per presentare la tua richiesta di rimborso. Conserva uno screenshot della conferma e annota il numero di riferimento del reclamo.

  5. 5.

    Documenta tutto

    Salva screenshot dei saldi prima della violazione, cronologia delle transazioni, eventuali comunicazioni con SecondFi o EMURGO. Questi documenti potrebbero essere fondamentali per il processo di rimborso o per eventuali procedure legali.

  6. 6.

    Segnala alle autorita competenti

    Puoi presentare un rapporto all'Internet Crime Complaint Center (IC3) all'indirizzo ic3.gov. Consulta la nostra guida completa per denunciare il furto di criptovalute. Segnala anche all'FBI e alle autorita locali di cybercrimine nel tuo paese. Piu segnalazioni vengono depositate, piu forte e il caso per il recupero forzoso.

4. Come verificare se il tuo portafoglio e stato svuotato

Anche se il saldo sembra invariato, e bene fare una verifica indipendente attraverso strumenti on-chain. Ecco come farlo:

Cardanoscan

Vai su cardanoscan.io e inserisci il tuo indirizzo Cardano. Controlla le transazioni recenti: se noti uscite verso indirizzi sconosciuti avvenute tra il 21 e il 24 giugno 2026, il tuo portafoglio e tra quelli colpiti.

Bitquery

La piattaforma bitquery.io offre query avanzate sul registro Cardano. Puoi cercare il tuo indirizzo e analizzare il flusso di token per identificare eventuali trasferimenti anomali.

Portale SecondFi

Il portale support.secondfi.io include uno strumento di verifica per controllare se il tuo indirizzo rientra tra quelli identificati dalla societa come vittime dell'attacco. Usa questo strumento come punto di partenza, ma non come unica fonte di verifica.

5. Come puo aiutare Recoveris

Recoveris e uno studio specializzato nel recupero di asset digitali e nelle indagini blockchain, con sede a Zug, in Svizzera. Il team combina competenze legali e tecniche per supportare le vittime di hack e frodi crypto nelle fasi piu critiche di un incidente.

In relazione all'hack di SecondFi, Recoveris puo fornire:

Se sei stato colpito dall'hack di SecondFi e vuoi valutare le opzioni disponibili, puoi contattare Recoveris tramite il sito ufficiale per una prima consulenza.

6. Risorse ufficiali

7. Riferimenti

  1. [1] SecondFi / EMURGO, comunicato ufficiale sull'incidente di sicurezza, 23 giugno 2026, support.secondfi.io.
  2. [2] SlowMist, rapporto di analisi forense blockchain sull'hack di SecondFi, giugno 2026.
  3. [3] EMURGO, dichiarazione di impegno al rimborso integrale degli utenti colpiti, 24 giugno 2026.
  4. [4] CoinDesk, "Cardano Wallet SecondFi Hack: $20M in ADA Drained", 23 giugno 2026.
  5. [5] The Block, analisi tecnica della vulnerabilita nella generazione di chiavi di SecondFi, giugno 2026.
  6. [6] Cardanoscan, registro delle transazioni collegate all'hack, disponibile su cardanoscan.io.
  7. [7] Bitquery, analisi del flusso dei fondi rubati sulla blockchain Cardano, giugno 2026, bitquery.io.
  8. [8] OSCE, linee guida sugli asset virtuali e la risposta agli incidenti, OSCE Virtual Asset Expert Framework.
  9. [9] IC3 / FBI, Internet Crime Complaint Center, procedura per la segnalazione di crimini informatici, ic3.gov.
  10. [10] Recoveris, metodologia di recupero asset digitali e tracciamento on-chain, Zug (CH), 2026.
  11. [11] CryptoSafety, analisi dell'impatto dell'hack SecondFi sugli utenti web wallet, giugno 2026.
  12. [12] GCFFC Digital Asset Task Force, raccomandazioni post-incidente per portafogli crypto compromessi, 2026.

8. Domande frequenti

I miei ADA sono persi per sempre se sono stato colpito dall'hack di SecondFi?
Non necessariamente. EMURGO si e impegnata a rimborsare integralmente tutti i portafogli colpiti. Presenta un reclamo tramite il portale ufficiale support.secondfi.io e conserva tutta la documentazione utile. Nel frattempo Recoveris puo supportarti nel tracciamento on-chain e nella comunicazione con le autorita.
Devo importare la mia seed phrase in un nuovo portafoglio per mettere al sicuro i fondi?
No. Questa e una delle azioni piu rischiose che tu possa compiere in questo momento. Se la tua chiave privata e stata compromessa, importare la seed phrase altrove non fara altro che esporre ulteriormente i tuoi dati. Crea un portafoglio completamente nuovo, genera una nuova seed phrase e, solo allora, sposta eventuali fondi residui verso il nuovo indirizzo.
Il portafoglio hardware Ledger o Trezor e stato colpito dall'attacco?
No. I portafogli hardware non sono stati colpiti. La vulnerabilita riguardava esclusivamente i portafogli creati o utilizzati tramite l'interfaccia web di SecondFi, dove la generazione delle chiavi avveniva con un processo di casualita difettoso. I dispositivi hardware generano le chiavi localmente e in modo sicuro, quindi i loro utenti non sono a rischio.