Seguridad · 28 de agosto de 2026
La cartera de Cardano cierra. Y mover el dinero no basta.
SecondFi, antes Yoroi: ocho años y más de un millón de usuarios.
«Recomiéndanos una wallet para nuestro Cardano. Yoroi se convirtió en SecondFi y ahora van a cerrar la aplicación»
@luismunoz1054, ayer en los comentarios. Buena pregunta: hay una parte que ha cambiado desde que lo contamos.
1
línea de código
que faltaba
0
monederos físicos
afectados
Qué pasó
Del 21 al 23 de junio vaciaron 374 monederos: 16,1 millones de ADA, entre 2,4 y 2,6 millones de dólares según el día.
El fallo estaba en el programa de SecondFi, no en Cardano. La red funcionó perfectamente todo el tiempo.
El fallo, en cristiano
Al firmar, el monedero tiene que usar un número secreto de un solo uso. El suyo lo calculaba solo con datos públicos.
Resultado: cada firma que hacías publicaba tu clave privada en la cadena. A la vista de cualquiera que supiera mirar.
Esto lo contamos aquí el 25 de junio · qué ha cambiado
Lo que dijimos, y sigue valiendo
«No importes tu semilla en otra wallet. No firmes transacciones a la desesperada. Usa solo canales oficiales.» Y que con monedero físico no había problema.
Lo que se quedó corto
Dijimos que solo estabas en peligro si habías creado una semilla esos días. El fallo final no estaba al crear: estaba al firmar. Si firmaste alguna vez con esa app, tu clave salió.
Qué tienes que hacer, según tu caso
Usabas Yoroi / SecondFi CON un Ledger o un Trezor
Tus llaves nunca estuvieron en esa aplicación. Firmaba el aparato, no el programa — por eso
ni un solo monedero físico se vio afectado. No cambies de semilla. No migres nada.
Solo cambias la ventana: instalas Lace (o Eternl, o Typhon), conectas el mismo aparato y
aparece todo igual: mismas direcciones, mismo saldo y la misma delegación. No te sales del pool.
Usabas la app con tu semilla dentro, y no te robaron
- Crea un monedero nuevo con una semilla nueva. En papel. Nunca la vieja.
- Copia su dirección de recepción.
- Métela en la herramienta de migración, que está DENTRO de la app que ya tienes (activa desde el 20 de agosto). No existe ninguna web de migración: si alguien te pasa un enlace, es estafa. Te manda todo y deshace el staking solo.
- Confirma cuando llegue. Esto no tiene vuelta atrás.
- Y acuérdate de volver a elegir pool: la delegación no viaja con el dinero.
Te vaciaron el monedero
- No borres la app ni tires la semilla. Te va a hacer falta al menos una de las dos para cobrar. Si pierdes las dos, te quedas sin nada que reclamar.
- La reclamación se hace DENTRO de la app: tocas la banda de aviso de la pantalla de inicio, pones tu correo y lo confirmas con un código de 6 dígitos. Si no puedes entrar en la app, en support.secondfi.io.
- ¿Que no sabes si te afectó? En la app sale una banda con un aviso. Y si no puedes abrirla, checker.secondfi.io.
- El portal de devoluciones llega a principios de septiembre: demuestras que era tuyo sin enseñar la semilla. Ese sí es una web — y por eso es justo ahí donde van a salir las copias falsas.
La semilla vieja ya no vale en ningún sitio
Si te llevas las mismas 24 palabras a otra cartera, te llevas la cerradura rota puesta.
Y ojo: ya han aparecido falsos portales de devolución. Nadie legítimo te va a pedir la semilla
para devolverte nada. Nadie. Nunca.
Entonces, ¿qué billetera usamos ahora?
El fallo no estuvo en Cardano: estuvo en el programa del monedero.
Así que la pregunta buena no es cuál es más bonita, sino quién puede revisar ese programa.
1. Si la cantidad te quita el sueño: monedero físico0 AFECTADOS
Ledger o Trezor. Es la única categoría que salió intacta de esto: ni un solo monedero
físico afectado. Y sí, puedes seguir haciendo staking: el aparato se conecta a Lace, Eternl o
Typhon y las llaves no salen de él.
2. Si va a ser una app: Lace
Es la del propio desarrollador de Cardano, y sobre todo es la única de código abierto
y con auditoría externa. Eternl y Vespr funcionan bien —Eternl si te manejas con DeFi, Vespr si
lo quieres sencillo en el móvil— pero las dos son de código cerrado. Y la línea que faltaba en
SecondFi es justo el tipo de cosa que nadie de fuera pudo mirar.
3. Y esto casi nadie lo dice: si cambias de semilla, el staking NO viaja
Al mover los ADA a un monedero con semilla nueva, la delegación se queda atrás: tienes que
volver a elegir pool a mano, y los premios tardan tres cambios de época, unos 15-20 días, en
volver a caer. No pierdes nada, pero hay que acordarse.
Si solo cambias de ventana con el mismo aparato físico, no pasa
nada de esto: sigues en el mismo pool sin tocar nada.
Apunta: los únicos sitios oficiales
secondfi.io/downloadla app · verifícalo tú
checker.secondfi.iomira si te afectó
support.secondfi.ioabrir tu reclamación
@secondfiappsu cuenta en X
Y esto NUNCA va a pasar. Si pasa, es una estafa:
- No hay ninguna web de migración. Ni de reclamación. Las dos cosas se hacen dentro de la app que ya tienes. Cualquier enlace de «migración» que te llegue es falso.
- El portal de devoluciones todavía NO existe: llega en septiembre. Si te ofrecen uno hoy, es mentira. Y cuando exista, entra por
secondfi.io, nunca por un enlace que te manden.
- Nunca te van a pedir la semilla, ni las claves, ni escribir tus 24 palabras en ningún sitio. Ni ellos ni nadie.
- Nunca te van a dar una dirección para que les mandes los fondos. Nunca.
- Nunca te escriben ellos primero por privado. Ya hay correos de soporte falsos y webs clonadas.
- Hay apps y extensiones falsas en las tiendas oficiales, con su mismo nombre y su mismo icono.
«¿Y por qué no Daedalus, que es la oficial?»
Daedalus
«No me fío de nadie. Ni del que me dice cuánto tengo.»
Se descarga la cadena entera y valida él mismo cada transacción. Es lo más soberano que hay en Cardano. Sigue vivo y mantenido.
Precio: la cadena entera en tu disco, y volver a ponerte al día cada vez que lo abres. Para una máquina fija.
Lace + aparato físico
«Me fío de que me enseñen bien el saldo. Pero firmar, no firma nadie sin mi aparato.»
Los datos te los da el servidor de otro. Las llaves no salen del aparato, y verificas dirección e importe en su pantalla antes de firmar.
Precio: cero. Va en un portátil y en el móvil.
SecondFi no falló por ser ligera. Falló por firmar mal.
Daedalus no te habría salvado de nada que no te salvara ya el aparato físico: el problema nunca
estuvo en de dónde venían los datos, sino en quién ponía la firma.
Y con este van tres del mismo fallo: el azar mal hecho
| LuBian | azar malo al crear la clave | 127.426 BTC · el mayor robo de la historia |
| Coldcard | azar malo al crear la clave | 1.816 BTC · este verano |
| SecondFi | azar malo al firmar | 16,1 M ADA · junio de 2026 |
No le robaron la semilla a nadie. Su propio monedero la publicaba cada vez que firmaba.