Lo que aprendí investigando mi propia wallet tras el hackeo de Yoroi/SecondFi

Published on HivePostify by @aljif7 · Sun Sep 06 2026

6 de septiembre de 2026 Blog de aljif

Pues hoy les comparto una más o menos buena noticia para mí, y espero que para otros que creyeron ser afectados por el incidente SecondFi, si tenían ADA con wallets de Yoroi.

Lo que aprendí investigando mi propia wallet tras el hackeo de Yoroi/SecondFi

Por qué el explorador me marcaba cero (27-28 de junio)

Revisé una sola dirección, y esa dirección sí estaba en 0 desde el 24 de abril. Pero una wallet no es una dirección: la semilla deriva decenas de direcciones, y los exploradores muestran el saldo de una a la vez. En ese momento, el activo estaba repartido así:

- 39.52 ADA en una dirección que solo había recibido fondos (el 7 de junio) — los exploradores no la muestran si no la buscas específicamente. - 3.42 ADA de cambio en otra dirección. - 8 ADA + 99.69 VIPER dentro del contrato de tus órdenes. - 12.06 ADA de recompensas en tu cuenta de staking (solo visibles buscando la dirección stake1..., no las direcciones addr1...). - Como verán la cantidad no era muy significativa. Lo que me había descorazonado, decepcionado era la supuesta certeza de no ser afectado mientras no compartas tus palabras semillas.

Creí que el hackeo de SecondFi me había dejado en cero. La blockchain me demostró lo contrario

El 28 de junio publiqué un post asumiendo que el hackeo de SecondFi (antes Yoroi Wallet) me había afectado. Me parecía lógico: revisé mi wallet en el explorador y el saldo marcaba cero. Fin de la historia, pensé. Estaba equivocado. (Hilo en Inleo: https://inleo.io/threads/view/aljif7/re-leothreads-baanxig7?referral=aljif7)

Un poco de contexto

En junio de 2026, EMURGO reportó que SecondFi —la wallet que evolucionó de Yoroi— sufrió un incidente crítico de seguridad: un fallo sutil en cómo el software generaba las firmas de las transacciones permitía derivar las llaves privadas de los usuarios directamente desde datos públicos de la blockchain. El saldo: 16.1 millones de ADA robados de unas 374 wallets ($2.4 millones de dólares), aunque lograron asegurar otros 129 millones de ADA antes de que el atacante llegara. La decisión final: cerrar SecondFi y Yoroi definitivamente. La investigación apunta a un atacante externo profesional, posiblemente vinculado al Grupo Lazarus.

Yo usaba esa wallet desde hacía años y desde hacía meses para trading interno con MinSwap. Al ver la noticia y mi saldo en cero, di por perdido todo. No lloré, pero sentí un enojo de que no sirve de mucho hacer las cosas detalladamente bien y tener las palabras clave en una libreta...

Lo que el explorador no me mostró

Aquí va la primera lección: una wallet de Cardano no es una dirección. Una wallet (una semilla) deriva muchísimas direcciones, y los exploradores de blockchain muestran el saldo de UNA dirección a la vez. Yo revisé la dirección que reconocía —la de siempre— y efectivamente estaba en 0. Pero mi wallet no era esa dirección.

Rastreando en cadena todas las direcciones derivadas de mi semilla y mi cuenta de staking, encontré:

- 39.5 ADA en una dirección que solo había recibido fondos, nunca enviado. Esa dirección jamás firmó una transacción... y eso la salvó. - 3.4 ADA de cambio en otra dirección: polvo que probablemente al atacante no le rentó barrer. - Dos órdenes de venta de VIPER aún vivas en MinSwap (fondos dentro de un contrato inteligente): 8 ADA y 100 VIPER. - 12 ADA de recompensas de staking, que no aparecen en ninguna dirección: viven en la cuenta de staking.

Total: poco más de 60 ADA y 100 VIPER que ya había dado por perdidos. El atacante sí vino por mi wallet —una salida del 23 de junio, el día que se publicó todo, todavía la estoy verificando contra mis registros de exchange— pero solo pudo llevarse lo "fácil", una pequeña cantidad que me servía para poder hacer el trading interno.

Por qué unos fondos sobrevivieron y otros no

El fallo filtraba las llaves privadas a través de las firmas. Es decir:

- Toda dirección que alguna vez envió fondos (firmó) → llave expuesta → barrida. - Direcciones que solo recibieron → nunca filtraron su llave → intactas. - Fondos dentro de contratos (órdenes de DEX) → exigen operaciones complejas que un bot de barrido masivo no hace.

Mi intuición de que "al usar tanto la wallet la hice más vulnerable" resultó ser técnicamente exacta: cada transacción que firmé fue un punto de exposición. Irónico: mis 39.5 ADA sobrevivieron justo porque estaban en una dirección que aún no se usaba para nada.

El error que casi cometo

Al ver el saldo en cero, asumí que para cancelar mis órdenes de Viper en MinSwap y recuperar mis VIPER tendría que depositar ADA "para gasolina". Falso en dos sentidos: la wallet sí tenía ADA (en otras direcciones que yo no estaba viendo), y cada orden contiene 4 ADA que regresan al cancelarla, suficientes para cubrir la comisión. Lo único que se necesitaba era restaurar la wallet en otra aplicación (Eternl o Lace), que sí muestra todas las direcciones juntas.

Guía express si estás en la misma situación

1. No sigas usando Yoroi/SecondFi. Está cerrando. 2. Usa solo los canales oficiales de EMURGO (emurgo.io y sus cuentas verificadas) para la herramienta de exportación y el portal de recuperación. Ojo: abundan las páginas falsas y los "recuperadores" que te escriben por DM. Nadie legítimo te pedirá tu frase semilla. Nunca. 3. Restaura tu wallet en Eternl o Lace desde un dispositivo limpio. Probablemente veas más saldo del que creías. 4. Cancela tus órdenes abiertas en DEX y retira tus recompensas de staking. 5. Mueve todo a una wallet nueva con semilla nueva, idealmente hardware (Ledger/Trezor). Tu semilla vieja está comprometida: trátala como quemada. 6. Al migrar, mueve todo en una sola transacción y sin escalas: existen bots que vigilan wallets comprometidas e intentan barrer los fondos en cuanto se mueven. 7. Cruza tus salidas con los historiales de tus exchanges: en mi caso, confirmé en Binance un retiro del 15 de junio que coincidía hasta en los decimales con la cadena. Algunas salidas "misteriosas" pueden ser tus propios movimientos del caos.

La lección de fondo

Confieso que sentí decepción: yo creía que guardar bien mis palabras semilla era sinónimo de invulnerabilidad. Este incidente me enseñó que la autocustodia es un sistema de capas. La semilla te protege del robo de llaves, pero no de un software de firmas defectuoso.

¿Qué me llevo?

- Hardware wallet para montos que importan: las llaves nunca tocan internet y ves lo que firmas en una pantalla física. - Separar wallets por uso: una pequeña y caliente para el trading diario; una fría para ahorros. La caliente firmará cientos de veces; la fría, casi ninguna. - Y algo que como blogger de la blockchain ya sabía, pero ahora confirmé en carne propia: la blockchain no miente. Antes de dar algo por perdido, investiga. Mi "cero" era solo una dirección entre muchas. Y en ese momento resultó ser un espejismo doloroso, ja ja.

Si te afectó el incidente: revisa TODAS tus direcciones antes de asumir la pérdida. Tal vez te lleves una sorpresa como la mía.

--- That’s all for now my friends! Have a great learning journey! Don’t forget: Engage, comment interact and we all grow here! (and hight probably you got some rewards!)

–––––

–––––

Enter the WEB3 Universe-InLeo- and interact with Rafiki.

Enjoy the apps by sagarkothari88 Hive account: sagarkothari88@sagarkothari88

It's just one big app - https://hivesuite.app

Learn about BTC in Spanish: Cursos-videos relacionados con BTC y Criptomonedas: https://criptomonedastv.com/tienda/

Tags: #leofinance#spanish#secondfi#yoroi#yoroisecondfi#secondfiincidente#hackers#inleo

View full post on HivePostify →

Join HivePostify — Pakistan's First Web3 Platform →