Treizeci și șase de lei. Atât valorează, la cursul din 7 octombrie, despăgubirea pe care un utilizator Cardano o primește pentru un NFT dispărut din portofel în iunie și imposibil de adus înapoi. Oferta vine de la SecondFi, fostul portofel Yoroi, și a fost anunțată odată cu portalul de recuperare pe care victimele îl așteaptă de mai bine de trei luni.
SecondFi a deschis pe 7 octombrie 2026 portalul prin care victimele atacului din iunie își pot cere activele înapoi. Pentru fiecare NFT furat care nu mai poate fi returnat, firma plătește o sumă fixă de 30 de ADA, aproximativ 7,60 dolari, oricât ar fi valorat piesa. Celelalte active se restituie pe baza unui snapshot al incidentului, într-un portofel Cardano nou.
Ce a anunțat SecondFi pe 7 octombrie?
Pe 7 octombrie 2026, SecondFi a pus în funcțiune instrumentul oficial prin care utilizatorii loviți de incidentul din iunie pot dovedi că dețin un portofel compromis și pot cere înapoi ce li s-a luat. Știrea a fost dată de publicația Protos, care a pus în titlu detaliul cel mai greu de înghițit, adică plata de circa 8 dolari pentru fiecare NFT nerecuperabil.
Portalul funcționează numai în browser, la adresa secondfi.io, fără legătură cu aplicația de mobil. Utilizatorul își verifică portofelul afectat, vede o estimare a activelor eligibile, indică o adresă Cardano nouă și trimite cererea. Firma promite procesarea în cel mult cinci zile lucrătoare și nu percepe comision.
Cele 21 de milioane de dolari din titlu adună două sume de natură diferită. Aproximativ 2,4 milioane au fost furate de atacatori. Alte 18,5 milioane au fost scoase din portofelele utilizatorilor printr-o intervenție de urgență, a cărei poveste nu e limpede nici azi.
Treizeci de ADA, traduse în lei
Pentru un NFT pierdut, SecondFi dă 30 de ADA, aceeași sumă pentru toată lumea. Protos o evaluează la 7,60 dolari, de unde rezultă un preț de aproximativ 25 de cenți pentru un ADA. La cursul de referință anunțat de BNR pe 7 octombrie, de 4,7801 lei pentru un dolar, ies puțin peste 36 de lei. Cam cât o pizza comandată acasă.
În întrebările frecvente despre incident, SecondFi numește plata un gest de bunăvoință și precizează că ea nu reprezintă o evaluare a obiectului pierdut. Raritatea și prețul de piață nu intră în calcul. Plafon pe portofel nu există, așa că zece piese pierdute înseamnă 300 de ADA, iar o sută înseamnă 3.000.
Estimarea din portal nu este o promisiune
Cifrele afișate în portal pornesc de la un snapshot al incidentului, o fotografie a soldurilor făcută după atac, și au statut de estimare. SecondFi avertizează că suma finală poate fi alta. Documentația dedicată recuperării merge mai departe și spune că activele returnate pot fi mai puține decât cele pierdute. Ce nu apare pe ecran nu intră în cerere.
Cine așteaptă din iunie ar face bine să citească termenii până la capăt. Formularea lasă firmei loc de manevră, iar răspunderea pentru ce acceptă îi revine utilizatorului din clipa în care apasă pe butonul de trimitere.
Cum funcționează portalul de recuperare SecondFi?
Recuperarea se face în cinci pași legați între ei, pentru câte un portofel o dată. Utilizatorul acceptă termenii, introduce fraza de recuperare a portofelului afectat, vede ce active sunt eligibile, indică adresa de destinație și așteaptă generarea dovezii criptografice care însoțește cererea. Cine are mai multe portofele afectate o ia de la capăt pentru fiecare.
Cerințele tehnice sunt neobișnuite pentru un formular online. SecondFi recomandă un calculator cu cel puțin 2 GB de memorie liberă, un procesor nu mai vechi de cinci ani și o conexiune de minimum 50 Mbps. Generarea dovezii poate dura până la 15 minute, timp în care fereastra rămâne deschisă și pagina nu se reîncarcă.
Dovada zero-knowledge, fără matematică
Un zero-knowledge proof este o metodă criptografică prin care arăți că știi un secret fără să îl dezvălui. Seamănă cu situația în care ai dovedi că ai peste 18 ani fără să întinzi buletinul, cu CNP și adresă cu tot, pentru că cineva de încredere confirmă doar atât. La SecondFi, secretul este fraza de recuperare, iar spre firmă pleacă numai confirmarea matematică a faptului că o deții.
Codul care generează dovada a fost verificat de firma zkSecurity, angajată pe 3 august pentru un audit de două săptămâni. Raportul public, datat 9 septembrie, consemnează două probleme de severitate ridicată într-o bibliotecă externă folosită de instrument, ambele reparate și reverificate. Alte două, minore, au rămas deschise, iar auditorii le consideră neexploatabile în practică. Tot din raport se înțelege de unde vin cerințele de memorie, fiindcă fișierul cu care se construiește dovada are în jur de 1,2 GiB.
De ce cere un portofel nou?
Activele recuperate nu se întorc în portofelul vechi, care rămâne compromis definitiv. Cheile lui pot fi recalculate de oricine din date aflate public pe blockchain, iar asta nu se mai poate repara. SecondFi cere, prin urmare, o adresă dintr-un portofel Cardano nou, controlat de utilizator, și recomandă un hardware wallet.
Adresele de depunere ale unui exchange nu sunt acceptate ca destinație, pentru că nu toate platformele recunosc tokenurile native și NFT-urile Cardano. Adresa se leagă criptografic de dovadă și nu mai poate fi schimbată după trimitere. O literă greșită înseamnă active pierdute pentru totdeauna.
De ce este criticată introducerea frazei de recuperare pe un site?
Regula de bază a siguranței în crypto spune că fraza de recuperare, cele 12, 15 sau 24 de cuvinte, nu se tastează niciodată pe un site, iar portalul SecondFi cere exact acest lucru. Protos numește recomandarea din ghidul oficial extrem de periculoasă și amintește riscurile de spoofing și de atacuri man-in-the-middle, în care cineva se interpune între utilizator și pagina reală.
Un cititor din România are la îndemână o comparație simplă. Banca îți repetă ani la rând că nu îți va cere niciodată PIN-ul cardului, apoi îți scrie că, pentru a-ți recupera banii, trebuie să îl tastezi pe un site. Chiar dacă site-ul este cel adevărat, obișnuința astfel creată este exact cea pe care contează escrocii. O pagină clonată, cu o singură literă schimbată în adresă, ar arăta la fel.
SecondFi răspunde că fraza este prelucrată local, în browser, fără să fie transmisă sau stocată, și că spre server pleacă doar dovada. Firma insistă ca adresa secondfi.io să fie tastată de mână, în niciun caz deschisă dintr-un e-mail, dintr-o reclamă sau dintr-un rezultat de căutare. Recunoaște și un lucru pe care puține companii l-ar spune atât de direct. Unele extensii anti-phishing afișează avertismente sau un ecran alb la deschiderea portalului, tocmai pentru că acesta cere ce cer de obicei site-urile de phishing.
Tentativele de fraudă au apărut devreme. Încă din iunie, firma avertiza că circulă mesaje false și conturi de suport contrafăcute care îi folosesc numele. O victimă obosită de așteptare, care caută pe Google numele portalului și apasă pe primul rezultat sponsorizat, este ținta ideală.
Critica are și o limită. Cheile care au semnat tranzacții cu versiunea defectă pot fi deja reconstruite din date publice, deci, în ce le privește, fraza nu mai ascunde mare lucru. Aceeași frază poate genera însă și adrese care nu au fost expuse, inclusiv pe alte rețele, iar o scurgere tot ar avea urmări.
Cum au fost golite portofelele Cardano în iunie?
Între 21 și 23 iunie 2026, portofelele SecondFi au fost golite din cauza unei erori în felul în care aplicația semna tranzacțiile, eroare care permitea recalcularea cheilor private din date vizibile public pe blockchain. Rețeaua Cardano nu a fost compromisă, iar utilizatorii de hardware wallet au scăpat neatinși. Defectul a ținut strict de software-ul firmei.
O valoare care trebuia să rămână secretă
La fiecare semnătură digitală, portofelul folosește un număr de unică folosință, numit nonce, care trebuie să fie secret și imposibil de ghicit. Seamănă cu codul pe care banca îl trimite prin SMS la o plată online și care e valabil o singură dată. Dacă acel cod ar fi calculat după o regulă publică, de pildă din suma plătită și din ora tranzacției, oricine ar vedea extrasul l-ar putea reface.
Cam asta s-a întâmplat. Potrivit analizei publicate de firma de securitate Beosin, implementarea algoritmului Ed25519 din SecondFi calcula nonce-ul doar din mesajul semnat, care este public, fără prefixul secret prevăzut de standard. O singură tranzacție semnată ajungea pentru refacerea cheii private. Investigația Rekt News plasează defectul în versiunea 10.0.3 pentru Android, lansată pe 8 iunie, cu aproape două săptămâni înainte ca fondurile să înceapă să dispară. Charles Guillemet, directorul tehnic al Ledger, a verificat public mecanismul și a reconstruit chei pornind de la o singură semnătură aflată pe blockchain.
Urmarea practică a fost anunțată de SecondFi din primele zile. Importarea aceleiași fraze în alt portofel nu rezolvă nimic, fiindcă adresele rămân aceleași, iar atacatorii urmăresc tranzacțiile aflate în așteptare și pot interveni înaintea proprietarului.
Doi atacatori și 374 de portofele golite
Cifrele oficiale vorbesc despre aproximativ 16,1 milioane de ADA sustrase din 374 de portofele, în valoare de 2,4 milioane de dolari la prețul de atunci. Investigația comandată de Emurgo firmei Groom Lake a identificat doi atacatori independenți, care au lucrat automatizat, în trei valuri. Primul a golit 171 de portofele, al doilea 203. În cazul operațiunii principale, anchetatorii verifică posibile legături cu grupul nord-coreean Lazarus, însă atribuirea nu este confirmată.
SecondFi a mai dezvăluit că o copie a codului vulnerabil fusese publicată, fără autorizare, într-un depozit public de pe GitHub. Firma nu susține că atacatorii au găsit defectul pe această cale, dar colaborează cu autoritățile pentru lămurirea împrejurărilor.
Cele 129 de milioane de ADA și hackerul white hat pe care nimeni nu îl numește
Cea mai mare parte din cele 21 de milioane de dolari nu a ajuns la hoți. În paralel cu atacul, alte 129 de milioane de ADA, evaluate atunci la 18,5 milioane de dolari, au părăsit portofelele utilizatorilor. SecondFi a explicat că a declanșat măsuri de urgență pentru a pune fondurile la adăpost și că acestea au fost direcționate către un custode terț independent.
Să ne închipuim un bloc în care toate ușile au rămas descuiate. Cineva intră înaintea hoților, scoate lucrurile din apartamente și le duce într-un depozit, cu promisiunea că le va înapoia. Gestul poate fi salvator, dar locatarii vor să știe cine este omul și unde se află depozitul.
De aici povestea se complică. Într-o discuție pe X din 25 iunie, relatată de Protos, fondatorul Cardano, Charles Hoskinson, a spus din a doua mână că un reprezentant Emurgo ar fi afirmat că identitatea acelui white hat nu este cunoscută companiei sau, cel puțin, că persoana nu este afiliată Emurgo. Custodele nu a fost numit public atunci, iar Intersect, organizația de guvernanță a Cardano, a cerut o relatare transparentă a măsurilor luate. La începutul lui iulie, SecondFi a transmis că activele puse la adăpost sunt protejate și accesibile.
De la Yoroi la închiderea SecondFi
SecondFi este numele sub care a funcționat, din aprilie 2026, portofelul Yoroi, dezvoltat de Emurgo, una dintre cele trei organizații fondatoare ale Cardano. Yoroi fusese ani la rând portofelul ușor de referință al rețelei, iar schimbarea de nume trebuia să îl transforme într-o platformă de tip neofinance. Atacul a venit la mai puțin de trei luni după rebranding.
Ce a urmat s-a întins pe toată vara. Pe 27 iunie, directorul general al Emurgo, Phillip Pon, anunța că returnarea activelor ar putea începe în aproximativ două săptămâni. Pe 6 iulie, compania transmitea că SecondFi nu își va relua activitatea normală nici după încheierea auditurilor. Decizia formală de închidere, valabilă și pentru Yoroi, a venit pe 22 iulie, iar echipa a rămas să se ocupe doar de restituiri.
Urmările au trecut dincolo de aplicație. Emurgo a predat către Cardano Foundation organizarea prezenței Cardano la Token2049, conferința din Singapore programată în octombrie, și s-a retras din Pentad, structura executivă care reunește principalele entități din ecosistem.
Pe 13 august a fost lansat un instrument de migrare pentru activele rămase în portofelele neafectate, după o evaluare de securitate făcută de Bitdefender, compania de securitate cibernetică fondată în România. Portalul de recuperare, în schimb, a fost amânat de mai multe ori. Protos notează că lansarea fusese promisă inițial pentru august. Foaia de parcurs publicată la sfârșitul lui iulie vorbea deja despre începutul lui septembrie, un anunț din 13 august fixa termenul de 10 septembrie, iar lansarea efectivă a avut loc pe 7 octombrie, la 106 zile de la ultimul val al atacului.
Cât valorează, de fapt, un NFT pierdut?
Un NFT pierdut valorează atât cât ar fi plătit cineva pentru el, iar suma poate fi zero sau poate ajunge la câteva mii de ADA. O despăgubire unică nu are, așadar, cum să fie dreaptă pentru toți. SecondFi nici nu pretinde asta și spune explicit că cei 30 de ADA nu reprezintă o evaluare.
O firmă de curierat care ar despăgubi fiecare colet pierdut cu aceeași sumă, fie că înăuntru era un cablu de încărcare, fie un laptop, ar proceda la fel. Expeditorul cablului ar face o afacere excelentă. Celălalt ar primi o insultă politicoasă.
Să luăm un exemplu ipotetic. Un colecționar din Timișoara avea în portofel 20 de NFT-uri, dintre care 18 primite gratuit în diverse campanii și două cumpărate cu câte 1.500 de ADA dintr-o colecție căutată. Dacă niciunul nu poate fi returnat, primește 600 de ADA, adică în jur de 152 de dolari sau aproximativ 725 de lei. La cele 18 piese fără piață iese în câștig. La celelalte două recuperează 2% din ce a plătit.
De ce nu pot fi înapoiate NFT-urile la fel ca monedele? Un ADA este interschimbabil cu oricare altul, ca o bancnotă de 100 de lei. Un NFT este un obiect unic, mai apropiat de un tablou. Dacă piesa a ajuns la atacator și nu a fost recuperată, nu poate fi înlocuită cu una identică. SecondFi precizează că NFT-urile puse la adăpost pot fi returnate ca atare prin același proces și că suma fixă se aplică doar celor confirmate ca pierdute.
Deținătorii de monede au și un motiv de mulțumire. Restituirea se face în ADA, iar în iunie un ADA se tranzacționa în jurul a 15 cenți. Cifra folosită acum de Protos indică aproximativ 25 de cenți. Cine își primește înapoi același număr de monede le primește la o valoare în dolari mai mare decât cea din zilele furtului, cu rezerva că prețul se poate mișca în orice direcție până la finalul procesului.
Cum arată oferta lângă alte despăgubiri din istoria crypto?
Pusă lângă alte despăgubiri din istoria crypto, oferta SecondFi vine repede și în aceeași monedă, dar tratează sumar activele unice. Creditorii Mt. Gox, bursa japoneză prăbușită în februarie 2014, au început să își primească bitcoinii abia în vara lui 2024, după un deceniu de proceduri. Bitfinex, lovită în august 2016 de furtul a aproape 120.000 de bitcoini, a împărțit pierderea între toți clienții. A tăiat 36% din fiecare cont și a emis în schimb tokenuri BFX, pe care le-a răscumpărat integral în opt luni. La FTX, creanțele au fost calculate în dolari, la prețurile din noiembrie 2022, când piața era la pământ, iar mulți clienți au rămas cu senzația că au fost despăgubiți integral doar pe hârtie.
Prin comparație, cele trei luni și jumătate ale SecondFi par puține, iar restituirea aceluiași număr de ADA îi scutește pe utilizatori de disputa despre prețul de referință. Pentru NFT-uri, precedentele nu oferă însă niciun model. În 2014 sau în 2016, obiectele digitale unice nu existau ca problemă de despăgubire, iar o formulă de evaluare acceptată lipsește și astăzi.
Ce are de făcut un utilizator din România care a folosit Yoroi sau SecondFi?
Cine a folosit în România Yoroi sau SecondFi are de aflat mai întâi dacă portofelul lui este afectat, apoi de mutat activele rămase și, dacă este cazul, de depus cererea de recuperare. Yoroi a fost ani la rând unul dintre cele mai folosite portofele Cardano, așa că situația îi poate privi și pe cei care nu au mai deschis aplicația de mult.
Starea portofelului se verifică în aplicația SecondFi, unde apare un banner de avertizare, sau la adresa checker.secondfi.io, pentru cei care nu mai au acces la aplicație. Instrumentul de verificare nu cere niciodată semnarea unei tranzacții. Un portofel neafectat se golește prin instrumentul de migrare, către un portofel nou de la alt furnizor. Unul afectat nu se mai folosește și nu se mai alimentează, iar aplicația nu se șterge până la încheierea procesului.
Înainte de a tasta fraza
Câteva precauții reduc mult riscul. Adresa secondfi.io se scrie de mână în bara browserului și se verifică literă cu literă. Calculatorul trebuie să fie unul personal, fără partajare de ecran și fără înregistrări pornite. Portofelul de destinație se creează dinainte, ideal pe un hardware wallet, iar fraza lui se notează pe hârtie. SecondFi nu contactează pe nimeni din proprie inițiativă și nu cere bani, așa că orice ofertă de ajutor venită prin mesaje private este o tentativă de fraudă.
Partea fiscală, cu o necunoscută
Recuperarea propriilor monede nu este, în sine, o vânzare, iar Codul fiscal impozitează câștigul din transferul de monede virtuale, cu o cotă urcată la 16% din 2026. Cum se tratează cei 30 de ADA primiți în locul unui NFT nu este lămurit, din câte știm, printr-o poziție oficială a ANAF. Prudent este ca utilizatorul să păstreze dovada cererii și a tranzacției de restituire, împreună cu cursul din ziua respectivă, și să ceară părerea unui consultant fiscal înainte de a vinde ce a primit.
Ce rămâne nelămurit după lansarea portalului?
Portalul arată cum se depune o cerere, dar nu spune cine a ținut în custodie cele 129 de milioane de ADA. În materialele oficiale pe care le-am putut consulta, numele custodelui nu apare, iar neclaritatea legată de acel white hat nu a fost risipită printr-o declarație fermă a Emurgo.
Nici soarta unor active secundare nu este limpede. Pentru tokenurile NIGHT revendicate către un portofel afectat, SecondFi spune că recuperarea nu poate fi garantată. Recompensele de tip cashback din programul BRING nu pot fi colectate în siguranță dintr-un portofel compromis. Cele de staking intră în proces doar dacă fuseseră deja alocate și transferate în perioada incidentului.
Rămâne întrebarea de fond, pe care Rekt News a pus-o încă din iunie. Dacă lipsa unui singur element secret din cod poate transforma fiecare tranzacție într-o dezvăluire a cheii private, ce mai garantează eticheta de self-custody a unei aplicații al cărei cod nu poate fi verificat din afară? Portofelul le promisese oamenilor că sunt singurii stăpâni ai cheilor. Recuperarea depinde acum de un snapshot făcut de firmă și de bunăvoința unei companii care se închide.
Deținătorii de NFT-uri au deocamdată un răspuns cu cifră precisă, 30 de ADA de bucată. Ceilalți îl vor afla în zilele următoare, când primele cereri vor trece de termenul de cinci zile lucrătoare și se va vedea dacă sumele ajunse în portofelele noi se potrivesc cu estimările de pe ecran.
Întrebări frecvente despre recuperarea activelor SecondFi
SecondFi este numele adoptat în aprilie 2026 de portofelul Yoroi, dezvoltat de Emurgo pentru rețeaua Cardano. Aplicația a fost repoziționată atunci ca platformă de tip neofinance cu autocustodie. După atacul din iunie, Emurgo a decis închiderea ambelor branduri, iar activitatea rămasă se limitează la restituirea activelor.
Blockchainul Cardano nu este afectat. Vulnerabilitatea a fost în codul de semnare al aplicației SecondFi, lucru subliniat de Intersect încă din iunie, iar portofelele altor furnizori nu au avut aceeași problemă. Fac excepție frazele create în altă parte, dar importate în SecondFi și folosite acolo pentru a semna tranzacții cu versiunea defectă.
Potrivit SecondFi, utilizatorii care au accesat aplicația împreună cu un hardware wallet nu au fost compromiși, pentru că semnarea se făcea pe dispozitiv, pe o cale de cod separată. Activele trebuie totuși mutate spre o altă interfață, fiindcă aplicația se închide.
Adresa unui exchange nu poate fi folosită ca destinație. SecondFi cere o adresă dintr-un portofel Cardano nou, controlat de utilizator, pentru că adresele de depunere ale platformelor de tranzacționare pot să nu recunoască toate activele Cardano, ceea ce duce la întârzieri sau la pierderi definitive. După ce activele ajung în portofelul propriu, pot fi trimise oriunde.
Fără fraza de recuperare, cererea nu poate fi depusă. Instrumentul acceptă fraze de 12, 15 și 24 de cuvinte și nu are o metodă alternativă de verificare. SecondFi nu poate recupera, reseta sau înlocui o frază, iar oricine promite contrariul încearcă o înșelătorie.
Stadiul unei cereri se verifică pe secondfi.io, într-un instrument în care se introduce adresa nouă, de destinație, și nu cea a portofelului afectat. Cererea apare ca trimisă sau ca finalizată, în al doilea caz cu un link către tranzacție. Statusul este vizibil pentru oricine cunoaște adresa respectivă, deci aceasta nu trebuie distribuită inutil.