Hack di SecondFi (Yoroi): cosa devono fare ora gli utenti Cardano colpiti
Tra il 21 e il 24 giugno 2026, SecondFi -- il portafoglio web un tempo noto come Yoroi, sostenuto da EMURGO -- e stato vittima di una grave violazione della sicurezza causata da un difetto nella generazione delle chiavi crittografiche. Oltre 3.000 portafogli sono stati svuotati per un valore stimato superiore ai 20 milioni di dollari. Se utilizzi o hai utilizzato SecondFi, questa guida ti spiega esattamente cosa fare adesso.
1. Cosa e successo
Tra il 21 e il 24 giugno 2026, un attore malevolo ha sfruttato una vulnerabilita critica nel processo di generazione delle chiavi del portafoglio web SecondFi. Il difetto riguardava un uso scorretto della casualita crittografica: il sistema generava nonce deterministici o insufficientemente casuali, rendendo le chiavi private ricostruibili da chiunque conoscesse la falla.
SecondFi e il nome attuale del progetto un tempo conosciuto come Yoroi Wallet, sviluppato e sostenuto da EMURGO, uno dei tre fondatori del protocollo Cardano. La violazione e avvenuta esclusivamente a livello applicativo: la blockchain Cardano non e stata compromessa in alcun modo e il protocollo funziona normalmente.
L'attacco e stato condotto da almeno due gruppi distinti. Il gruppo A ha colpito 171 portafogli, il gruppo B ne ha svuotati 203. In totale, secondo le analisi on-chain, le vittime sono 3.072. SlowMist ha stimato un danno complessivo superiore a 129 milioni di ADA, inclusi 3.838 tipi diversi di token nativi, per un controvalore equivalente a oltre 20 milioni di dollari.
La divulgazione pubblica dell'incidente e avvenuta il 23 giugno 2026. Nelle ore successive, SecondFi ha dichiarato di aver messo in sicurezza circa 129 milioni di ADA, trasferiti a un custode indipendente. EMURGO ha annunciato il proprio impegno al rimborso integrale di tutti i portafogli colpiti. Le autorita di contrasto sono state informate e il portale reclami e stato attivato all'indirizzo support.secondfi.io.
2. Chi e interessato
La vulnerabilita ha colpito in modo specifico i portafogli le cui chiavi private sono state generate tramite l'interfaccia web di SecondFi. Sei potenzialmente a rischio se:
- Hai creato un portafoglio Cardano direttamente su SecondFi tramite browser.
- Hai importato una seed phrase in SecondFi e hai firmato transazioni tramite la loro interfaccia web.
- Hai interagito con dApp o contratti smart attraverso SecondFi durante il periodo vulnerabile.
Non sei a rischio se utilizzi esclusivamente un portafoglio hardware (Ledger, Trezor o simili). I dispositivi hardware generano e conservano le chiavi localmente, in modo isolato dal browser, e non sono stati coinvolti nell'incidente. Analogamente, i portafogli creati tramite app mobile native o tramite nodi locali non sembrano essere stati influenzati dalla stessa falla.
3. Passi immediati da fare
Attenzione critica
Non importare la tua seed phrase attuale in un altro portafoglio. Se le tue chiavi sono state compromesse, questa operazione non fara altro che esporre ulteriormente i tuoi dati e potrebbe agevolare un secondo furto. Consulta la nostra guida sulla seed phrase rubata. La seed phrase e il problema, non la soluzione in questo caso.
-
1.
Smetti di usare SecondFi immediatamente
Non effettuare accessi, non firmare transazioni, non collegare il portafoglio a nessuna dApp finche la situazione non e completamente chiarita. Ogni interazione potrebbe aggravare l'esposizione.
-
2.
Crea un nuovo portafoglio su un dispositivo pulito
Usa un portafoglio hardware o un software wallet affidabile (Eternl, Nami, Typhon) per generare un indirizzo Cardano completamente nuovo. Fai questo su un dispositivo che non e stato usato con SecondFi.
-
3.
Sposta i fondi residui verso il nuovo portafoglio
Se hai ancora fondi nel portafoglio colpito, trasferiscili immediatamente al nuovo indirizzo. Non usare SecondFi per farlo: accedi alla blockchain tramite un altro portafoglio importando la seed phrase solo se strettamente necessario e solo su un dispositivo offline o isolato.
-
4.
Registra un reclamo sul portale ufficiale
Accedi a support.secondfi.io e segui le istruzioni per presentare la tua richiesta di rimborso. Conserva uno screenshot della conferma e annota il numero di riferimento del reclamo.
-
5.
Documenta tutto
Salva screenshot dei saldi prima della violazione, cronologia delle transazioni, eventuali comunicazioni con SecondFi o EMURGO. Questi documenti potrebbero essere fondamentali per il processo di rimborso o per eventuali procedure legali.
-
6.
Segnala alle autorita competenti
Puoi presentare un rapporto all'Internet Crime Complaint Center (IC3) all'indirizzo ic3.gov. Consulta la nostra guida completa per denunciare il furto di criptovalute. Segnala anche all'FBI e alle autorita locali di cybercrimine nel tuo paese. Piu segnalazioni vengono depositate, piu forte e il caso per il recupero forzoso.
4. Come verificare se il tuo portafoglio e stato svuotato
Anche se il saldo sembra invariato, e bene fare una verifica indipendente attraverso strumenti on-chain. Ecco come farlo:
Cardanoscan
Vai su cardanoscan.io e inserisci il tuo indirizzo Cardano. Controlla le transazioni recenti: se noti uscite verso indirizzi sconosciuti avvenute tra il 21 e il 24 giugno 2026, il tuo portafoglio e tra quelli colpiti.
Bitquery
La piattaforma bitquery.io offre query avanzate sul registro Cardano. Puoi cercare il tuo indirizzo e analizzare il flusso di token per identificare eventuali trasferimenti anomali.
Portale SecondFi
Il portale support.secondfi.io include uno strumento di verifica per controllare se il tuo indirizzo rientra tra quelli identificati dalla societa come vittime dell'attacco. Usa questo strumento come punto di partenza, ma non come unica fonte di verifica.
5. Come puo aiutare Recoveris
Recoveris e uno studio specializzato nel recupero di asset digitali e nelle indagini blockchain, con sede a Zug, in Svizzera. Il team combina competenze legali e tecniche per supportare le vittime di hack e frodi crypto nelle fasi piu critiche di un incidente.
In relazione all'hack di SecondFi, Recoveris puo fornire:
- Tracciamento on-chain avanzato: analisi forense del flusso dei fondi rubati attraverso la blockchain Cardano, con identificazione degli indirizzi di destinazione e dei pattern di movimento.
- Supporto alle autorita di contrasto: preparazione della documentazione tecnica necessaria per supportare le indagini della polizia, dell'FBI e di altri organi internazionali.
- Richieste di congelamento agli exchange: in caso di spostamento dei fondi verso exchange centralizzati, Recoveris puo inviare richieste di blocco urgente, sfruttando le relazioni consolidate con i principali operatori del settore.
- Assistenza legale cross-giurisdizionale: coordinamento con avvocati specializzati in asset digitali in diverse giurisdizioni per intraprendere azioni legali mirate.
Se sei stato colpito dall'hack di SecondFi e vuoi valutare le opzioni disponibili, puoi contattare Recoveris tramite il sito ufficiale per una prima consulenza.
6. Risorse ufficiali
- support.secondfi.io -- Portale ufficiale reclami SecondFi / EMURGO
- cardanoscan.io -- Block explorer per verificare transazioni Cardano
- bitquery.io -- Analisi avanzata del registro blockchain Cardano
- ic3.gov -- Internet Crime Complaint Center (FBI) per segnalazioni cybercrime
- fbi.gov/investigate/cyber -- Divisione cyber dell'FBI per denunce di crimini informatici
7. Riferimenti
- [1] SecondFi / EMURGO, comunicato ufficiale sull'incidente di sicurezza, 23 giugno 2026, support.secondfi.io.
- [2] SlowMist, rapporto di analisi forense blockchain sull'hack di SecondFi, giugno 2026.
- [3] EMURGO, dichiarazione di impegno al rimborso integrale degli utenti colpiti, 24 giugno 2026.
- [4] CoinDesk, "Cardano Wallet SecondFi Hack: $20M in ADA Drained", 23 giugno 2026.
- [5] The Block, analisi tecnica della vulnerabilita nella generazione di chiavi di SecondFi, giugno 2026.
- [6] Cardanoscan, registro delle transazioni collegate all'hack, disponibile su cardanoscan.io.
- [7] Bitquery, analisi del flusso dei fondi rubati sulla blockchain Cardano, giugno 2026, bitquery.io.
- [8] OSCE, linee guida sugli asset virtuali e la risposta agli incidenti, OSCE Virtual Asset Expert Framework.
- [9] IC3 / FBI, Internet Crime Complaint Center, procedura per la segnalazione di crimini informatici, ic3.gov.
- [10] Recoveris, metodologia di recupero asset digitali e tracciamento on-chain, Zug (CH), 2026.
- [11] CryptoSafety, analisi dell'impatto dell'hack SecondFi sugli utenti web wallet, giugno 2026.
- [12] GCFFC Digital Asset Task Force, raccomandazioni post-incidente per portafogli crypto compromessi, 2026.