导语:一场涉及D'CENT App Wallet的私钥攻击已造成约1,240万枚XRP被盗,影响7,393个钱包。攻击者在9月15日至9月25日的10天窗口内分批清空资金,链上分析显示,约一半被盗资产已通过跨链兑换完成洗钱。
首波攻击最严重:三小时内盗走360万XRP
9月15日,攻击者从1,682个钱包中盗走约360万枚XRP,整个过程不到三小时,并混合了手动与自动化操作。分析认为,这种速度表明访问权限可能早已被预置,而非实时利用漏洞,意味着私钥泄露很可能早于实际盗取发生。
9月16日,即首波攻击发生一天后,用户开始标记可疑活动。链上分析确认,来自与D'CENT App Wallet相关钱包的未授权转账呈现明显模式,涉及版本早于8.1.0的应用;8.1.0于2025年11月5日发布。漏洞似乎与旧版本应用处理私钥的方式有关。
硬件钱包用户未直接受影响,但恢复短语风险仍存
D'CENT尚未完整披露私钥泄露的具体机制。硬件钱包用户未受影响,除非他们曾将恢复种子短语导入受影响的App版本。攻击向量被指向软件侧,而非D'CENT生物识别硬件钱包产品的固件级缺陷。
公开警告后资金仍继续流出
即便公开警告已经传播,资金流失仍未停止。9月21日之后,超过64万枚XRP被盗,表明部分用户可能未看到警报,或自动化脚本仍在针对已提取私钥的钱包运行。链上观察者统计损失时,已有6,095个账户被完全删除。
约630万XRP已洗钱,部分资金流入Binance
约630万枚XRP——略高于总被盗金额的一半——已被洗钱。攻击者使用THORChain将XRP兑换为以太坊。THORChain是一种去中心化跨链流动性协议,不要求用户身份识别。随后,资金被路由至包括Binance在内的中心化交易所。
截至9月25日,约140万枚XRP仍留在受监控的攻击者控制地址中,相关活动仍在继续。
D'CENT回应:正与执法部门合作
D'CENT表示,正在与执法部门合作追踪并冻结被盗资金。用户被警告不要向旧钱包地址发送XRP,并避免重复使用曾输入受影响App版本的恢复短语。
