Theo Foresight News, cuộc điều tra của SecondFi—do công ty pháp y độc lập Groom Lake thực hiện thay mặt cho EMURGO—đã xác định có hai kẻ tấn công riêng biệt đứng sau sự cố vi phạm bảo mật đối với dịch vụ ví Cardano. Kẻ tấn công chính đã sử dụng các kỹ thuật tiên tiến với những dấu hiệu trùng lặp với các hoạt động đã biết của Nhóm Lazarus thuộc Triều Tiên, hiện đang tiếp tục được đánh giá. Đồng thời, một kẻ tấn công độc lập thứ hai cũng đã được xác định.
Nguyên nhân gốc rễ được cho là một lỗ hổng mang tính mật mã trong cơ chế tạo chữ ký giao dịch của phần mềm ví, về mặt lý thuyết có thể cho phép kẻ tấn công suy ra dữ liệu khóa riêng từ dữ liệu chuỗi khối công khai. SecondFi đã khắc phục lỗ hổng và thông báo sẽ phát triển một công cụ phục hồi tài sản dựa trên bằng chứng không kiến thức, dự kiến ra mắt vào Tháng 8 năm 2026. Vụ vi phạm đã dẫn đến việc chuyển khoảng 16 triệu ADA từ 374 địa chỉ, trong khi SecondFi đã chuyển khoảng 129 triệu ADA sang hình thức lưu ký độc lập của bên thứ ba.