XRP-hack

Meer dan 1.500 XRP-wallets leeggetrokken bij aanval op DCENT-app

Ripple Nieuws18 sep , 14:37
2.009.321 XRP verdween in iets meer dan twee uur uit 1.552 wallets. De aanvaller werkte met scripts, schakelde voor de grootste slachtoffers over op een andere methode en begon de buit al te verplaatsen terwijl de aanval nog liep.
DCENT bevestigt ongeautoriseerde transfers rond zijn softwarematige App Wallet. Het bedrijf onderzoekt nu een kwetsbaarheid rond het ondertekenen van transacties in oudere appversies.
Vooralsnog wijst niets erop dat de XRP Ledger zelf is gekraakt.

1.552 wallets in twee uur en vijf minuten

De aanval begon op 15 september om 16:29:50 UTC.
Volgens de on-chainreconstructie van XRPL.to was de laatste sweep om 18:34:42 UTC afgerond. In die periode werden 1.552 accounts geleegd en 2.009.321 XRP verzameld.
De operatie liep niet als één ononderbroken reeks.
Een script voerde eerst een korte aanvalsgolf uit. Daarna volgde een pauze van ongeveer 33 minuten waarin de twaalf grootste wallets apart werden aangepakt.
Vervolgens startte een aangepaste versie van het script.
Juist die aanpassing verraadt veel over wat er gebeurde.

Eerste script maakte een fout met de XRP-reserve

Een account op XRPL moet een minimale hoeveelheid XRP achterlaten.
Momenteel bedraagt de basisreserve 1 XRP. Voor verschillende objecten die een account bezit, kan daar 0,2 XRP per object bovenop komen. Denk bijvoorbeeld aan bepaalde trustlines.
Het eerste script trok simpelweg 1 XRP van het saldo af en probeerde de rest te versturen.
Dat werkte niet bij alle wallets.
In de eerste golf werden 204 accounts succesvol geleegd voor ongeveer 19.787 XRP. Er waren 72 mislukte pogingen voordat die fase stopte.
Over de volledige operatie registreerde XRPL.to 126 mislukte sweeps.
Een deel daarvan ontstond doordat het script geen rekening hield met extra reserves. Andere fouten kwamen doordat al geleegde adressen opnieuw werden geprobeerd.

Twaalf grootste wallets kregen aparte behandeling

Daarna verandert het patroon.
Tussen 17:05 en 17:13 UTC werden de twaalf grootste wallets op de lijst afzonderlijk leeggehaald. Iedere wallet bezat meer dan 42.000 XRP.
Samen leverden zij ongeveer 730.954 XRP op.
De betalingen kwamen met tussenpozen van ongeveer tien tot dertig seconden en hadden andere technische kenmerken dan het geautomatiseerde script. XRPL.to concludeert daaruit dat een andere tool werd gebruikt en dat menselijke bediening aannemelijk is.
Het tweede verzameladres hield die buit bij de onderzochte momentopname nog vrijwel volledig vast.

Daarna werkte het script wél

Om 17:17 UTC begon de tweede geautomatiseerde golf.
Dit keer hield de berekening wel rekening met de basisreserve, objectreserves en transactiekosten.
Het resultaat was veel efficiënter.
Nog eens 1.336 wallets werden leeggetrokken. Daarbij ging ongeveer 1,26 miljoen XRP naar het eerste verzameladres. Het tempo lag rond 17,6 wallets per minuut.
De aanpassing is forensisch interessant.
Hetzelfde programma lijkt tijdens de aanval één keer te zijn aangepast nadat de operator zag waarom transacties mislukten.

Aanvaller had de slachtofferlijst waarschijnlijk al

Misschien nog opvallender is de volgorde.
De wallets werden niet simpelweg van rijk naar arm aangevallen.
XRPL.to vond een correlatie van 0,65 tussen de aanvalvolgorde en de datum waarop wallets waren aangemaakt. De correlatie tussen volgorde en saldo bedroeg slechts 0,09.
Dat wijst op een vooraf bestaande lijst.
Er is op de publieke blockchain geen zichtbaar patroon waarbij de aanvaller vlak voor iedere sweep eerst naar aantrekkelijke accounts zocht.
De cryptografische sleutels of ondertekeningsmogelijkheid lijken dus al vóór 16:29 UTC beschikbaar te zijn geweest.
Hoe die toegang precies werd verkregen, kan de ledger niet vertellen.

DCENT spreekt nu over signing vulnerability

DCENT heeft zijn waarschuwing sinds het eerste incident verder aangescherpt.
In het officiële statusrapport van 17 september omschrijft het bedrijf de zaak als een incident rond zijn App Wallet en onderzoekt het hoe de signing vulnerability kon ontstaan.
De huidige risicocriteria zijn vrij specifiek.
Een recovery phrase moet ooit in de softwarematige App Wallet zijn ingevoerd. Daarnaast moet met die wallet een transactie zijn ondertekend in een appversie van vóór 8.1.0, uitgebracht op 5 november 2025.
Het gaat daarbij niet alleen om XRP.
DCENT noemt ook Bitcoin, Ethereum, TRON, EVM-netwerken en andere ondersteunde ketens als mogelijke risicogroep. Het volledige technische onderzoek loopt nog.

Hardwarewallet zelf lijkt vooralsnog niet geraakt

Hier is het onderscheid belangrijk.
DCENT zegt tot nu toe geen impact te hebben vastgesteld bij hardwarewallets waarvan de recovery phrase uitsluitend op het fysieke apparaat is gebruikt.
Een hardwarewallet kan tóch binnen de risicogroep vallen.
Dat gebeurt wanneer dezelfde recovery phrase ooit in de App Wallet is ingevoerd. De hardware en softwarewallet gebruiken dan dezelfde cryptografische sleutels.
DCENT adviseert in dat geval de oude recovery phrase helemaal niet meer te gebruiken.
Een nieuwe hardwarewallet herstellen met dezelfde woorden lost het probleem dus niet op.

DCENT adviseert nieuwe recovery phrase

Gebruikers die binnen de risicogroep vallen, krijgen een concrete instructie.
Eerst moet de officiële DCENT-app naar de nieuwste versie worden bijgewerkt. Daarna moeten de bezittingen naar een wallet met een volledig nieuwe recovery phrase worden gestuurd.
De oude phrase moet daarna buiten gebruik blijven.
DCENT waarschuwt ook voor nepaccounts die zich voordoen als klantenservice. Het bedrijf zegt nooit via Telegram of Discord om recovery phrases, private keys of transfers naar zogenoemde hersteladressen te vragen.

Buit begon al tijdens aanval te bewegen

De aanvaller wachtte niet tot alle wallets leeg waren.
Om 18:25 UTC werd 719.476 XRP doorgestuurd terwijl het tweede script nog draaide.
Daarna volgde een reeks kleinere adressen. Elf keer werd 6.000 XRP naar tijdelijke wallets gestuurd, waarna verschillende accounts werden verwijderd en hun resterende saldo bij een centraal adres terechtkwam.
Om 20:18 UTC zag XRPL.to de eerste storting bij een Binance-depositotag.
In de nacht volgde 118.400 XRP richting cross-chain-dienst Bridgers. Ook Kraken verscheen met een kleiner bedrag in de geldstroom.
Dat betekent niet dat deze diensten iets met de aanval te maken hadden.
Ze waren bestemmingen binnen de route waarmee de aanvaller probeerde de gestolen XRP verder te verplaatsen.

Grootste deel stond nog stil

Op 16 september om 14:00 UTC was volgens de reconstructie nog 1.808.974 XRP niet bij een exchange of bridge aangekomen.
Ongeveer 236.000 XRP had op dat moment wel externe diensten bereikt.
Dat verklaart waarom DCENT haast maakt met het benaderen van exchanges en opsporingsdiensten.
Het bedrijf zegt samen te werken met Koreaanse autoriteiten, beveiligingsonderzoekers en handelsplatforms om adressen te volgen en waar mogelijk fondsen te laten bevriezen.
Of gestolen bezittingen daadwerkelijk kunnen worden teruggehaald, is nog onzeker.

Slachtoffers zitten vooral tussen 2021 en 2023

Ook de leeftijd van de wallets valt op.
Van de 1.552 getroffen adressen werden er 535 in 2022 aangemaakt en 685 in 2023. Nog eens 255 stammen uit 2021.
De jongste getroffen wallet dateert uit maart 2024. Geen enkel slachtoffer in de dataset was in de voorafgaande achttien maanden aangemaakt.
Veel adressen waren ooit vanaf een exchange gefinancierd.
Binance staat met 243 accounts bovenaan. Daarna volgen onder meer Coinone, UPbit en Uphold.
Ook hier geldt: dat maakt die exchanges geen bron van het lek.
Het laat alleen zien waar gebruikers hun wallet oorspronkelijk mee financierden.

Dit was geen hack van de XRP Ledger

Dat onderscheid is de belangrijkste technische grens in deze zaak.
Een XRP Ledger-account kan alleen transacties versturen wanneer een geldige cryptografische ondertekening beschikbaar is.
De transacties tijdens deze aanval zagen er voor het netwerk uit als gewone, correct ondertekende betalingen.
De ledger kan zien welke sleutel toestemming gaf en waar het geld naartoe ging. Hij kan niet zien hoe een aanvaller aan die ondertekeningsmogelijkheid kwam.
DCENT onderzoekt precies dat laatste nu verder.
Tot dat technische onderzoek klaar is, wijst de beschikbare informatie naar een probleem rond oudere versies van de softwarematige App Wallet — niet naar een breuk in de beveiliging van XRPL zelf.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading