KryptoRatgeber
Alle News

News

Cardano-Wallet SecondFi: Exploit entzieht 16 Millionen ADA aus 374 Wallets

Von KryptoRatgeber · veröffentlicht 24. Juni 2026

Cardano-Wallet SecondFi: Exploit entzieht 16 Millionen ADA aus 374 Wallets

Laut übereinstimmenden Berichten von CoinDesk und Cointelegraph hat ein Angreifer am 24. Juni 2026 beim Cardano-Wallet-Dienst SecondFi rund 16 Millionen ADA — umgerechnet etwa 2,4 Millionen US-Dollar — aus 374 Wallet-Adressen gestohlen. Möglich wurde der Angriff nicht durch eine Schwachstelle in der Cardano-Blockchain selbst, sondern durch einen Fehler in SecondFis eigener Software zur Wallet-Erstellung. Für deutsche Krypto-Nutzer zeigt der Fall: Selbst wer seine Coins eigenverantwortlich verwahrt, ist nicht automatisch sicher, wenn die Wallet-Software Lücken hat.

Drei Angriffe, ein Software-Fehler – und eine Notrettung in letzter Sekunde

Der Fehler steckt tief in SecondFis proprietärer Software zur Wallet-Generierung — also in dem Programmteil, der beim Anlegen einer Wallet die individuelle Adresse berechnet. Laut übereinstimmenden Berichten von CoinDesk und Cointelegraph wird die Sicherheitslücke aktiv, sobald ein betroffener Nutzer eine Transaktion signiert — also bestätigt. Genau dieser Moment gab dem Angreifer offenbar Zugriff. Die Attacke erfolgte in drei separaten Wellen.

Parallel reagierte SecondFi mit einer Notfallmaßnahme: Weitere 129 Millionen ADA, die ebenfalls gefährdet waren, wurden rechtzeitig gesichert und an einen unabhängigen Drittverwahrer übertragen — bevor die Angreifer sie erreichen konnten. Die Blockchain-Sicherheitsfirma SlowMist schätzt laut CoinDesk, dass der Gesamtschaden die Marke von 20 Millionen US-Dollar überschreiten könnte; dieser Wert ist allerdings noch unbestätigt und wartet auf ein unabhängiges Audit.

Besonders folgenreich ist ein Detail, das SecondFi ausdrücklich warnt: Die Seed-Phrase — der Wiederherstellungsschlüssel einer Wallet — in ein anderes Programm zu übertragen, schützt betroffene Nutzer nicht. Die Lücke liegt auf der Adressebene, nicht auf Ebene dieser Sicherungswörter.

Wenn die übliche Rettungsstrategie nicht greift — was dieser Angriff anders macht

Der SecondFi-Vorfall ist aus einem bestimmten Grund lehrreich: Er bricht mit einer der gängigsten Notfall-Empfehlungen der Krypto-Welt. Normalerweise gilt — wurde eine Wallet kompromittiert, importiert man die Seed-Phrase (der zwölf- bis vierundzwanzig Wörter lange Wiederherstellungsschlüssel für alle eigenen Adressen) einfach in eine neue, saubere App und ist damit in Sicherheit. Im SecondFi-Fall funktioniert das nicht: Die Schwachstelle steckt nicht in der Phrase selbst, sondern darin, wie die Software aus ihr konkrete Wallet-Adressen erzeugt hat. SecondFi warnte ausdrücklich davor, die Recovery-Phrase in neue Cardano-Wallets zu importieren — diese Warnung gilt generell, nicht nur für einen erneuten Import in SecondFi.

Das ist eine wichtige Verschiebung im Denken über Wallet-Sicherheit. Die Blockchain war zu keinem Zeitpunkt unsicher; Cardano selbst funktionierte einwandfrei. Angegriffen wurde die Schicht darunter: die proprietäre Software, die Adressen generiert. Das ist vergleichbar mit einem Tresor, dessen Schloss perfekt ist — aber das Schlüsselduplikat wurde in einer Werkstatt mit fehlerhafter Kopierfräse hergestellt.

Für deutsche Nutzer ist noch ein weiterer Aspekt relevant: Wer Kryptowährungen in einer selbstverwalteten Wallet hält, trägt das volle Haftungsrisiko selbst — es gibt keine Einlagensicherung und keine Regulierungsbehörde, die im Schadensfall einspringt. Der Fall unterstreicht, warum die Qualität und der Ruf der genutzten Wallet-Software mindestens genauso wichtig sind wie die Wahl der Blockchain.

Wenn die Schlüsselfabrik kaputt ist: Was hinter dem Angriff steckt

Eine Wallet — das digitale Portemonnaie für Kryptowährungen — besteht im Kern aus Schlüsselpaaren: einem öffentlichen Empfang-Code und einem geheimen Schlüssel, der Transaktionen freigibt. Diese Schlüssel generiert die Wallet-Software beim Anlegen einer neuen Adresse automatisch. Genau hier lag das Problem bei SecondFi: Ein Fehler in der hauseigenen Generierungslogik produzierte Adressen, deren geheimer Schlüssel unter bestimmten Umständen rekonstruierbar war.

Kritisch wurde es, sobald ein betroffener Nutzer eine Transaktion signierte — also aktiv bestätigte. Dieser Vorgang machte die Schwachstelle ausnutzbar und ermöglichte es dem Angreifer, die Kontrolle über die Adresse zu übernehmen.

Normalerweise gilt die Seed Phrase — eine Folge von zwölf bis vierundzwanzig Wörtern, aus der sich alle Schlüssel ableiten lassen — als letzter Rettungsanker. Im SecondFi-Fall greift diese Logik nicht: Da der Fehler auf Adressebene liegt, erzeugt auch ein Import der Seed Phrase in eine andere App dieselben kompromittierten Adressen.

Häufige Fragen

Ist die Cardano-Blockchain selbst unsicher?

Nein. Der Fehler steckt ausschließlich in SecondFis eigener Software zur Wallet-Erstellung — nicht im Cardano-Protokoll. Laut Cointelegraph blieb die Blockchain selbst unberührt. Cardano-Gründer Charles Hoskinson betonte zudem, dass sein Unternehmen Input Output Global (IOG) keinerlei Verbindung zu SecondFi hat und den betroffenen Code nicht geschrieben hat.

Warum hilft es nicht, die Seed-Phrase in ein neues Wallet zu übertragen?

Die Seed-Phrase — das Sicherungs-Passwort, mit dem sich eine Wallet wiederherstellen lässt — schützt in diesem Fall laut SecondFi nicht vor weiteren Verlusten. Die Schwachstelle liegt auf Ebene der Adressgenerierung innerhalb der SecondFi-Software, nicht auf Ebene der Phrase selbst. SecondFi rät betroffenen Nutzern daher ausdrücklich, keine Recovery-Phrase in andere Cardano-Wallets zu importieren, sondern Ansprüche direkt bei SecondFi einzureichen.

Waren nur aktive Nutzer betroffen?

Die Sicherheitslücke wird laut den Berichten aktiv, sobald ein betroffener Nutzer eine Transaktion signiert — also eine Überweisung bestätigt. Ob und inwieweit Wallets ohne jede Transaktionshistorie ebenfalls gefährdet waren, geht aus den vorliegenden Quellen nicht eindeutig hervor.

Quellen