LONDON (IT BOLTWISE) – Beim Wallet-Dienstleister SecondFi (ehemals Yoroi) ist offenbar eine kritische Schwachstelle in der Wallet-Generierungssoftware ausgenutzt worden. Laut Sicherheitsanalysten wurden dabei private Schlüssel offengelegt, wodurch bereits 16 Millionen ADA im Wert von rund 2,4 Millionen US-Dollar verloren gingen. Parallel meldet das Bundeskriminalamt Erfolge aus einer internationalen Operation gegen Schadsoftware-Netzwerke. Der Vorfall zeigt, wie eng technische Leaks und Social Engineering im Krypto-Alltag zusammenspielen.

Ein Sicherheitsvorfall bei SecondFi trifft die Cardano-Community an einer besonders sensiblen Stelle: der Wallet-Generierung. Nach übereinstimmenden Berichten wurde eine kritische Lücke in der Software des Drittanbieters ausgenutzt, wodurch private Schlüssel offengelegt werden konnten. Die unmittelbare Folge: bereits 16 Millionen ADA, umgerechnet rund 2,4 Millionen US-Dollar, gelten als verloren. Betroffen waren zunächst 374 Wallets direkt, während Sicherheitsforscher zusätzlich ein deutlich größeres Risikopotenzial für weitere Bestände sehen. Wichtig dabei: Das Cardano-Protokoll selbst wird nicht als kompromittiert beschrieben, sondern die Schwachstelle liegt in der Implementierung des Wallet-Anbieters.
Technisch lässt sich der Kern des Problems so einordnen: Wenn bei der Wallet-Generierung materielle Geheimnisse nicht korrekt geschützt werden, reicht ein einmaliger Fehler in der Krypto-Kette, um das gesamte Sicherheitsmodell zu entwerten. Private Schlüssel sind in Krypto-Systemen die eigentliche „Zugangsberechtigung“; wer sie erhält, kann Transaktionen signieren. In der Praxis werden Nutzer zwar häufig über Seed Phrases geschützt, aber eine Seed Phrase und der dahinter erzeugte Schlüssel sind eng gekoppelt. Sicherheitsanalysten weisen deshalb explizit darauf hin, dass betroffene Seed Phrases nicht blind in andere Wallets importiert werden sollten. Damit verhindert man, dass ein bereits kompromittierter Geheimniszustand weitervererbt wird.
Für die Marktbetrachtung ist die zweite Ebene mindestens ebenso relevant: Wallet-Komponenten sind oft nur so stark wie die Lieferkette rund um die Ausführung. SecondFi ist nicht der einzige Anbieter, der Nutzerzugriff auf Seed Phrases ermöglicht oder dabei Hilfsfunktionen bereitstellt; vergleichbare Ökosysteme gibt es etwa bei MetaMask (EVM-Welt) oder Hardware-Ansätzen wie Ledger und Trezor, die Geheimnisse stärker in geschützte Umgebungen verlagern. Der Unterschied liegt im Detail: Hardware-Wallets reduzieren häufig die Angriffsfläche, weil Schlüsselmaterial nicht in derselben Logikumgebung entsteht wie bei Software-Wallets. Der Vorfall legt damit wieder den Fokus auf „Supply-Chain“-Risiken: Build-, Update- und Generierungsprozesse sind nicht nur Implementierungsdetails, sondern Sicherheitsentscheidungen.
Während Krypto-Nutzer mit lokalen Schwachstellen rechnen müssen, läuft parallel die klassische Cyberkriminalität weiter. Das Bundeskriminalamt berichtet im Rahmen der internationalen „Operation Endgame“, dass mehrere Schadsoftware-Varianten ausgeschaltet wurden, darunter SocGholish, StealC und Amadey. Dabei sollen über 320 Server und rund 15.000 Webseiten vom Netz genommen worden sein; außerdem wurden Krypto-Vermögenswerte in Höhe von über 47 Millionen US-Dollar gesichert und Zugangsdaten im Umfang von 27 Millionen gesichert. Diese Maßnahme zeigt, wie stark Betrugsökonomie und Infrastruktur-Betrieb zusammenhängen. Für Unternehmen bedeutet das: Threat-Intelligence und Incident Response dürfen nicht auf „Krypto“ verengt werden, sondern brauchen generische Cyber-Signale, die dann auf Krypto-Prozesse gemappt werden.
Noch kritischer als reine Softwarefehler bleibt in vielen Fällen jedoch der menschliche Faktor. Seed Phrases gelten als Generalschlüssel: Eine Folge aus 12 oder 24 Wörtern, die beim Besitz die Kontrolle über die Wallet überträgt. Angreifer versuchen deshalb, Nutzer zur Herausgabe zu bewegen – etwa über gefälschte Support-Kontakte, die sich als Mitarbeiter von Wallet-Anbietern ausgeben. Zusätzlich verbreitet sich Quishing: manipulierte QR-Codes werden als vermeintlich harmlose Links präsentiert, etwa in fingierten Bankbriefen oder an öffentlichen Stationen. Wer den Code scannt, landet auf präparierten Seiten, die sensible Daten abgreifen. Der Datenschutzaspekt ist dabei indirekt, aber real: Schon die Erfassung von Zugangsdaten kann eine Kettenwirkung auf Identitäts- und Kontenmissbrauch auslösen.
Für die nächsten Schritte gilt deshalb ein zweistufiges Vorgehen: zuerst Schadensbegrenzung, dann Beweissicherung. Bei Verdacht auf eine kompromittierte Seed Phrase sollte man die verbliebenen Werte auf eine neue, sichere Wallet übertragen; gleichzeitig sind Transaktionen in der Regel nicht rückgängig zu machen, weshalb die Reihenfolge zählt. Betroffene sollten außerdem Beweise sichern und eine Strafanzeige prüfen, damit spätere Ermittlungen nicht an fehlenden technischen Indizien scheitern. Auf technischer Ebene hilft außerdem, QR-Codes nur aus vertrauenswürdigen Quellen zu scannen und bei Verdacht sofort die zuständigen Stellen zu informieren. Rechtlich kann die unbefugte Erlangung von Krypto-Werten je nach Konstellation unter Betrug oder Computerbetrug fallen; bei anderen Zahlungskanälen können zudem zivilrechtliche Fragen wie Sorgfaltspflichten und Sicherheitsstandards eine Rolle spielen.
Ausblickend wird der Vorfall vor allem drei Entwicklungen beschleunigen. Erstens rückt KI-gestützte Sicherheitsüberwachung (im Unternehmenskontext oft als „Detection Engineering“ umgesetzt) stärker in den Vordergrund, um ungewöhnliche Zugriffs- oder Transaktionsmuster frühzeitig zu erkennen. Zweitens werden Wallet-Provider ihre Prozesse für Security Testing, Responsible Disclosure und Build-Signaturen weiter professionalisieren müssen, weil Schwachstellen in Drittsoftware unmittelbar Vermögenswerte treffen. Drittens wird die Branchenkommunikation noch stärker „operational“: klare Nutzerleitfäden, die nicht nur warnen, sondern konkretes Handeln priorisieren. Für Entwickler und Security Teams bedeutet das eine Chance: Wer die Übergänge zwischen Web-Oberfläche, QR-Interaktionen, Key-Management und Compliance sauber designt, reduziert nicht nur Betrugsrisiken, sondern verbessert auch die Reaktionsfähigkeit bei zukünftigen Vorfällen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SecondFi-Sicherheitsvorfall: 2,4 Millionen US-Dollar in Cardano-Wallets weg" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SecondFi-Sicherheitsvorfall: 2,4 Millionen US-Dollar in Cardano-Wallets weg" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SecondFi-Sicherheitsvorfall: 2,4 Millionen US-Dollar in Cardano-Wallets weg« bei Google Deutschland suchen, bei Bing oder Google News!