**Enlace a la versión doblada al español**
-----------------------------------------------------------------------------------------
Además aquí está la transcripción completa, traducida y revisada para el Canal [Cardano Castellano](https://www.youtube.com/@CardanoCastellano)
Transcripción completa
**Doblaje al español** de “Update”
Publicado en el canal de Youtube de Charles Hoskinson el 24 de Junio de 2026
Hola, este es Charles Hoskinson transmitiendo en vivo desde la cálida y soleada Colorado. Siempre cálida, siempre soleada, a veces Colorado. Hoy es 24 de junio de 2026. Estoy un poco cansado, he estado despierto hasta muy tarde. Así que pasé algo de tiempo desensamblando el TypeScript de SecondFi. Y también haciendo análisis y trabajo forense independiente. Y creo que he sido capaz de replicar lo que ocurrió y cómo ocurrió el ataque. Me ha dejado más preguntas que respuestas. Y, como dije en el video anterior, vamos a esperar una auditoría independiente para comprender mejor la naturaleza de estas cosas. Con el análisis forense de blockchain, también intenté entender de manera independiente cuántas direcciones están afectadas.
La razón por la que hice esto es que quería ver si esto era un problema contenido únicamente en SecondFi o si era un problema en alguna parte de la cadena de suministro de la criptografía de Cardano. Y no creo que ninguna de las bibliotecas criptográficas de Cardano que son de código abierto y utilizadas por la abrumadora mayoría de las billeteras del ecosistema esté comprometida de ninguna manera.
Así que obviamente cuando estas cosas ocurren es prudente revisar cuatro veces y obtener auditorías independientes para verificar las cosas. Pero la derivación de claves, la construcción de firmas, las bibliotecas criptográficas fundamentales, cómo se generan sus palabras clave, cómo funcionan las billeteras HD, la selección de UTXO, todas estas cosas en las billeteras de código abierto en el ecosistema de Cardano que usan la infraestructura de código abierto parecen estar tal como estaban antes de cualquier problema.
Las transacciones anómalas asociadas con SecondFi parecen estar conectadas con su código cerrado que ha sido modificado a partir de los estándares de código abierto. Así que una auditoría independiente explicará cómo ocurrió eso, quién es responsable y, por supuesto, supongo que es parte de su solución para estas cosas. Más ampliamente, siempre ha sido mi posición, y lo ven con Lace, Daedalus y otros productos en los que hemos trabajado, que el código de las billeteras siempre debería ser de código abierto y estar sujeto a auditorías independientes regularmente.
Además, el código criptográfico que es de interés para el ecosistema en su conjunto nunca debería ser construido por un único proveedor. Debería ser construido por una federación de entidades que lo consuman y mantenido y examinado regularmente. Esto evita que ocurran muchísimas cosas malas. Y parece que muchas mejores prácticas fueron violadas en esta situación y supongo que es un momento de aprendizaje para aquellos que quieren construir una billetera o infraestructura financiera, para hacerlo de una manera rigurosa.
He visto algunas cosas perturbadoras en los medios cripto y desafortunadamente es predecible. Los medios cripto están diciendo cosas como: “Cardano ha sido hackeado. El ecosistema Cardano está fallando. Todo ADA está comprometido”. La basura habitual de periodistas de baja integridad impulsada por IA. Déjenme ser claro. No hay ningún problema con el protocolo Cardano, los nodos principales, la criptografía principal ni ninguna de las billeteras de código abierto. Este es un problema de una aplicación específica de una empresa específica y no tiene absolutamente nada que ver con las operaciones diarias de Cardano.
Para aquellos que no están asociados o afiliados con esta empresa específica y esta base de código específica, sus fondos están bien. No hay ningún problema criptográfico. No hay contagio propagándose. Este no es un problema a nivel de protocolo. Así que a los medios cripto, entiendo que por defecto van a ser deshonestos, pero es lo que es. Y simplemente váyanse a la mierda. Hablando sinceramente, es agotador. Es muy cansador. Saben, no tienen que mentir sobre todo. Cardano no está roto. La red Cardano no fue hackeada. Esto es una aplicación. Si alguien escribe software defectuoso y lo instala en Windows, ustedes no dicen que Microsoft fue hackeado y Windows fue hackeado. ¿De acuerdo? El protocolo está bien, la criptografía está bien.
De nuestra parte en IO vamos a seguir haciendo lo que podamos en todo el ecosistema para promover buenos estándares y mejores prácticas para las cosas. Y a medida que salgan auditorías independientes, porque se nos ha asegurado y prometido que saldrán, las leeré y las comentaré. No discutiré la naturaleza del ataque particular que fui capaz de reproducir a partir del código desensamblado hasta que haya más divulgaciones de su lado. Así que se lo dejaremos a Emurgo para que lo discuta, pero ha dejado más preguntas que respuestas y solo una auditoría independiente puede responder esas preguntas sobre cómo llegaron aquí y qué ocurrió. He escuchado que algún white hat hizo algo y algunos de los fondos que fueron movidos no fueron movidos por un atacante sino supuestamente por un white hat. Así que espero entender más sobre eso y más sobre cómo esos fondos serán devueltos a los usuarios.
No creo que este ataque comprometa las 24 palabras clave según el código que he podido ver. Y así ese ataque, esas palabras clave podrían ser utilizadas, similar a un enfoque estilo BIP 161, como parte de un proceso de recuperación. Las cosas derivadas posteriormente son problemáticas, pero las palabras clave en sí mismas por el momento no parecen estar comprometidas, aunque es difícil verificar eso de manera independiente y depende de si fueron generadas con Yoroi y luego llevadas a SecondFi o generadas estrictamente dentro de SecondFi, es difícil decirlo, no tengo acceso completo y no he podido revisar toda esa mecánica de derivación de claves, pero por el momento y hasta que se demuestre lo contrario, la aplicación SecondFi debería considerarse comprometida. Y necesita ser recuperada mediante una auditoría y remediación. Así que todos sus componentes no deberían ser considerados confiables por defecto.
Lo más seguro para hacer ahora mismo, muy probablemente, es simplemente dejar las claves en reposo y no realizar transacciones con ninguna billetera de SecondFi. Esa es mi opinión. No puedo ofrecer ninguna solución desde el lado de Input Output. No tenemos poderes o autoridades especiales para intervenir o hacer cosas aquí. No tenemos supervisión del protocolo que permita congelar o revertir fondos. Y esto es por diseño porque Cardano es una criptomoneda real, igual que Bitcoin, y no tiene estos mecanismos de intervención porque es un sistema global y ninguna persona debería tenerlos. Así que eso no puede hacerse y no se hará.
Y depende del proveedor particular corregir las cosas con su software particular y explicar cómo llegamos aquí. Pero en general esto no se propaga a otras billeteras que siguen mejores prácticas, están sujetas a auditorías de terceros, se comprometen con el código abierto y no modifican el código criptográfico. El código que ha sido escrito y que está disponible públicamente ha sido escrito meticulosamente durante años de esfuerzo minucioso y sometido a múltiples auditorías y utilizado por muchas billeteras diferentes. No tiene sentido y nunca debería ocurrir que dicho código sea modificado a menos que exista un escrutinio extremo y se haga públicamente. Así que aconsejaría a las personas que por favor usen billeteras que puedan demostrar eso. Así que solo quería hacer una declaración y asegurarme de que haya absoluta claridad para todos aquí sobre esto y es lo que es. Esperamos con interés la verificación independiente de las cosas y explicaciones sobre cómo llegamos aquí. Y esperamos entender el plan de solución que será propuesto y difundido. Gracias a todos.