Por Canuto  

SecondFi prepara una herramienta para que los afectados por el robo de USD $2,4 millones en 374 wallets de Cardano puedan demostrar el control de sus activos sin exponer sus claves privadas. El lanzamiento dependerá de nuevas auditorías y verificaciones de seguridad.
***

  • SecondFi identificó una falla en la derivación determinista de nonces que afectó a 374 wallets de Cardano.
  • La herramienta usa pruebas de conocimiento cero para acreditar el control de una wallet sin revelar la frase semilla ni la clave privada.
  • Dos fallas de gravedad alta fueron corregidas, mientras dos problemas menores permanecen abiertos y fueron considerados no explotables.


SecondFi prepara una herramienta de recuperación de activos después del robo de aproximadamente USD $2,4 millones ocurrido en junio, un incidente que afectó a 374 wallets de Cardano. La plataforma de neofinanzas autocustodiadas todavía no habilita públicamente el mecanismo, porque decidió avanzar por etapas y someter cada componente a revisiones adicionales antes de ponerlo a disposición de los usuarios.

El objetivo consiste en permitir que las personas afectadas reclamen sus activos sin entregar información crítica de sus wallets a un servidor central. La propuesta combina pruebas de conocimiento cero, ejecución local en el navegador y nuevas auditorías de seguridad, aunque la compañía todavía condiciona el lanzamiento a la revisión del contrato inteligente que administrará el proceso.

La falla que permitió el robo

SecondFi determinó que el incidente se originó en una deficiencia de su firmante de software, específicamente en la derivación determinista de nonces. En los sistemas criptográficos, los nonces son valores utilizados al firmar transacciones y deben generarse de manera segura; cuando siguen patrones que revelan información, pueden comprometer la protección de las claves privadas.

De acuerdo con la explicación difundida sobre el incidente, los atacantes aprovecharon datos públicos registrados en la blockchain después de que las direcciones afectadas firmaran transacciones. Con esa información pudieron reconstruir matemáticamente las claves privadas asociadas, lo que permitió tomar el control de 374 wallets y sustraer 16,1 millones de ADA, valorados en aproximadamente USD $2,4 millones.

La naturaleza del problema resulta especialmente relevante para los usuarios de autocustodia, porque no se trató simplemente de una contraseña filtrada o de un enlace malicioso. La vulnerabilidad estaba vinculada al proceso técnico utilizado para producir las firmas, de modo que una operación legítima en la red terminó proporcionando datos suficientes para que los atacantes reconstruyeran el acceso a las cuentas.

El caso también muestra que la visibilidad de una transacción en una blockchain no garantiza, por sí sola, que el procedimiento de firma haya sido seguro. Aunque los datos de la cadena son públicos por diseño, una implementación defectuosa puede convertir esa transparencia en una fuente de información útil para recuperar secretos que deberían permanecer protegidos.

Pruebas de conocimiento cero para recuperar activos

Para construir el sistema de reclamación, SecondFi contrató a zkSecurity con el propósito de auditar de forma independiente el repositorio de la herramienta de pruebas. El trabajo comenzó el 3 de agosto de 2026 y se concentra en un sistema basado en pruebas de conocimiento cero, una tecnología que permite demostrar que una afirmación es cierta sin revelar todos los datos utilizados para demostrarla.

En este caso, un usuario afectado podrá demostrar que controla una credencial específica de una wallet de Cardano sin exponer su frase semilla, su clave privada o la ruta de derivación. La diferencia es importante, porque entregar cualquiera de esos elementos durante un proceso de recuperación podría crear un nuevo riesgo, incluso si el objetivo inicial fuera compensar una pérdida anterior.

El diseño también busca que la generación de la prueba ocurra directamente en el navegador web del usuario. Ese enfoque permitiría producir las evidencias localmente, en lugar de enviar los datos sensibles de la wallet a un servidor remoto que pudiera convertirse en otro punto de ataque o de exposición accidental.

La herramienta todavía no representa una recuperación automática ni garantiza por sí misma que todos los fondos puedan volver a sus propietarios. Su función es aportar una forma verificable de acreditar el control de una credencial, mientras el contrato inteligente de recuperación y las verificaciones de producción determinan cómo se procesarán finalmente las reclamaciones.

Auditorías y problemas detectados

La revisión de zkSecurity encontró dos problemas de gravedad alta en la versión original del código de la herramienta. SecondFi corrigió ambos hallazgos y, posteriormente, el equipo auditor revisó y probó las modificaciones para confirmar que las vulnerabilidades identificadas habían quedado resueltas.

La auditoría también detectó dos problemas de gravedad baja en el repositorio de SecondFi. Esos asuntos permanecen abiertos, pero fueron evaluados como no explotables en la práctica, una clasificación que reduce el riesgo inmediato sin equivaler a una certificación absoluta de seguridad para todo el sistema.

La diferencia entre ambos grupos de hallazgos es central para interpretar el estado del proyecto. Las dos deficiencias de mayor gravedad recibieron correcciones verificadas, mientras que los problemas menores aún no se han cerrado; por eso, la empresa mantiene un proceso adicional antes de permitir que los usuarios interactúen con el mecanismo de recuperación.

En una herramienta que maneja pruebas relacionadas con claves y credenciales, las auditorías cumplen una función que va más allá de revisar errores de programación. También sirven para comprobar que el procedimiento no revele información sensible, que las pruebas no puedan falsificarse fácilmente y que el contrato inteligente ejecute las reglas previstas cuando comience el proceso de recuperación.

Qué falta antes del lanzamiento

SecondFi espera lanzar la herramienta durante las próximas semanas, pero no presentó el despliegue como una fecha definitiva. La puesta en funcionamiento depende de que concluya la auditoría del contrato inteligente encargado de gestionar la recuperación y de que se completen las verificaciones finales en el entorno de producción.

Ese calendario por etapas busca evitar que una solución diseñada para reparar un incidente introduzca una segunda vulnerabilidad. La compañía debe verificar tanto el código que genera las pruebas como la lógica que recibe esas pruebas, valida la elegibilidad de los usuarios y ejecuta las acciones correspondientes sobre los activos.

Para los afectados, el proceso implica esperar una herramienta que combine accesibilidad y seguridad sin exigir la entrega de la frase semilla o de la clave privada. Mientras el lanzamiento no se concrete y las auditorías no terminen, cualquier instrucción externa que solicite esas credenciales debería tratarse con cautela, porque la información suministrada no identifica por sí sola un canal oficial de recuperación.

El incidente deja como resultado una advertencia para los proyectos que gestionan firmas criptográficas: errores matemáticos en componentes aparentemente internos pueden comprometer fondos protegidos por una blockchain pública. En el caso de SecondFi, la recuperación dependerá ahora de que las correcciones, las pruebas de conocimiento cero y el contrato inteligente funcionen conjuntamente sin repetir el problema original.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín