XRP gestolen hack

Ruim 4.000 XRPH-wallets geleegd terwijl ex-Ripple-ontwikkelaars oude rode vlaggen aanwijzen

Ripple Nieuws08 sep , 11:59
In enkele uren verdwenen XRP en andere tokens uit duizenden XRPH-wallets. XRP Healthcare spreekt van 4.011 getroffen wallets en ongeveer $452.000 schade.
Maar één ding moet direct van tafel: er is geen bewijs dat XRP Ledger zelf werd gekraakt. De transacties lijken geldig ondertekend. De jacht draait daarom om de sleutels achter de walletapp — en om waarschuwingen die volgens voormalige Ripple-ontwikkelaars jaren geleden al rond het project hingen.
XRP Healthcare riep gebruikers na het incident op de XRPH Wallet niet meer te gebruiken. In een latere update meldde het bedrijf 4.011 getroffen wallets en een geschatte schade van $452.000.

Duizenden wallets lopen in enkele uren leeg

De aanval begon op 3 september. Binnen enkele uren gingen saldi van duizenden adressen naar één nieuw aangemaakt verzameladres.
Volgens de onafhankelijke on-chainreconstructie verdwenen ongeveer 267.664 XRP, 23,2 miljoen XRPH en miljoenen XRPHAI-tokens.
De grotere wallets kwamen als eerste aan de beurt. Daarna werden ook kleinere adressen leeggetrokken.
Een deel van de buit werd verkocht en vervolgens buiten XRP Ledger verplaatst. Via NEAR Intents kwam veel van de waarde uiteindelijk op Ethereum terecht.
Daar werd de opbrengst omgezet naar ongeveer 445.198 DAI. Bij de laatste controle stond dat bedrag grotendeels nog op hetzelfde Ethereum-adres.

Dit was geen hack van XRP Ledger

Dat onderscheid is voor XRP-houders belangrijk.
XRPH Wallet is een afzonderlijke applicatie die transacties op XRP Ledger uitvoert. Een probleem met die app betekent niet automatisch dat het netwerk zelf een beveiligingslek bevat.
De transacties tijdens de aanval lijken juist normale, correct ondertekende XRPL-transacties.
Dat vertelt ons iets belangrijks. XRP Ledger lijkt te hebben gedaan wat het moest doen: transacties verwerken waarvoor een geldige cryptografische handtekening werd aangeleverd.
De echte vraag is hoe de aanvaller die handtekeningen kon maken.
Daarvoor moet iemand normaal gesproken toegang hebben tot de private keys of de seed phrase waarmee die keys kunnen worden gereconstrueerd.

Stakingfunctie stuurde seed phrase naar server

Daar verschijnt de grootste technische rode vlag.
Onderzoekers analyseerden de Android-versie van XRPH Wallet en troffen code aan waarbij de seed phrase tijdens bepaalde stakinghandelingen naar een server werd gestuurd.
Staking betekende hier dat gebruikers XRPH vastzetten in ruil voor beloningen.
Een seed phrase is veel gevoeliger dan een normaal wachtwoord. Het is de herstelzin waarmee de private keys van een cryptowallet opnieuw kunnen worden gegenereerd.
Wie die woorden bezit, heeft in de praktijk geen telefoon van het slachtoffer nodig. De wallet kan elders opnieuw worden opgebouwd.
Dat botst rechtstreeks met de normale verwachting bij een non-custodial wallet. Daarbij horen de sleutels uitsluitend onder controle van de gebruiker te blijven.
XRP Healthcare stelde na vragen dat het management niet wist dat delen van het stakingproces minder dan volledig non-custodial werkten. Het bedrijf zegt de betrokken ontwikkelaars nu om volledige technische uitleg te hebben gevraagd.

Seed phrase-probleem verklaart nog niet alles

Hier moet de rem op te snelle conclusies.
Meer dan duizend getroffen wallets hadden eerder de stakingfunctie gebruikt. Dat maakt de gevonden code zeer relevant.
Maar duizenden andere slachtoffers hadden dat niet gedaan.
De ontdekking dat staking seeds naar een server stuurde, bewijst daarom nog niet hoe de aanvaller toegang kreeg tot iedere getroffen wallet.
Daarvoor ontbreken nog antwoorden.
Werd gevoelige informatie in oudere versies van de app op andere momenten naar servers gestuurd? Waren er nog andere serverfuncties? Werden opgeslagen gegevens buitgemaakt? Of zat er ergens een tweede lek?
Zonder serverlogs, oudere appversies en een volledige onafhankelijke post-mortem blijft het precieze toegangspunt onbewezen.

Ex-Ripple-ontwikkelaar: rode vlaggen waren er al

Na de aanval verschoof de discussie snel naar de voorgeschiedenis van XRP Healthcare.
Matt Hamilton, voormalig developer advocate en Director of Developer Relations bij Ripple, reageerde op 6 september op de kwestie. Hij kende het project nog uit de periode waarin het onder de naam XRPayNet opereerde.
Hamilton schreef op X:
“Yup was all red flags when I spoke to them before as XRPayNet.”
Developer BiasGoose ging verder. Hij zegt een eerdere grant-aanvraag van het project te hebben afgewezen vanwege signalen die hem niet bevielen. Hij maakte die eerdere beoordeling na de aanval opnieuw publiek.
Later beschuldigde hij het team ook van onjuiste claims rond samenwerkingen. Die aantijging staat eveneens op X.
Niet al die historische beschuldigingen kunnen momenteel onafhankelijk worden bewezen. Volledige grantdossiers en oude securityrapporten waarmee iedere claim kan worden gecontroleerd, liggen niet publiek op tafel.

XRP Healthcare slaat terug naar critici

Het bedrijf liet de kritiek niet onbeantwoord.
XRP Healthcare verweet voormalige ontwikkelaars dat zij een crisis met duizenden slachtoffers gebruikten om het project publiekelijk aan te vallen. Het team stelde zelf geld en reputatie op het spel te hebben gezet.
In zijn publieke reactie noemde XRP Healthcare de houding van sommige critici onder meer “genuinely pathetic”.
Die woordenstrijd verandert alleen niets aan het technische probleem.
Een wallet die als toegangspoort tot self-custody dient, moet kunnen uitleggen waar seeds werden verwerkt, wanneer ze een apparaat verlieten en wie toegang tot eventuele servergegevens kon krijgen.
Daar ligt nu de bewijslast.

Een nieuwe app installeren is mogelijk niet genoeg

Voor gebruikers zit daar ook het directe risico.
Wanneer alleen de app defect is, kan overstappen naar betere software soms voldoende zijn. Wanneer een seed phrase is buitgemaakt, werkt dat anders.
Dezelfde seed in een andere walletapp genereert dezelfde sleutels.
Iemand die de herstelzin al bezit, houdt dus toegang.
Onafhankelijke onderzoekers adviseren gebruikers die XRPH Wallet hebben gebruikt daarom rekening te houden met mogelijke compromittering. Zeker voor gebruikers die via de app hebben gestaket, is de gevonden servercommunicatie een zwaar signaal.
Een daadwerkelijk nieuwe wallet vereist een nieuw gegenereerde seed. Eventuele resterende activa kunnen daarna naar de nieuwe adressen worden overgezet.
Ook voor recoveryfraude moeten slachtoffers oppassen. Wie na een hack wordt benaderd door iemand die tegen betaling gestolen crypto belooft terug te halen, kan gemakkelijk een tweede keer worden geraakt.

Reputatieprobleem wordt groter dan de wallet-drain

De blockchain laat vrij goed zien wat er op 3 september gebeurde.
Duizenden adressen liepen leeg. De buit werd geconsolideerd, via andere netwerken verplaatst en grotendeels naar DAI omgezet.
Wat de blockchain niet vertelt, is hoe iemand aan de sleutels kwam.
Daarvoor zijn de appcode, servers, logs en ontwikkelgeschiedenis nodig. Juist op dat punt botst XRP Healthcare nu met voormalige Ripple- en XRPL-ontwikkelaars die zeggen dat problemen veel eerder zichtbaar waren.
Dat maakt deze zaak groter dan $452.000 aan verdwenen tokens.
Als een wallet zich als non-custodial presenteert terwijl een functie de seed naar een externe server stuurt, raakt dat de kern van de belofte waarmee self-custody wordt verkocht.
En zolang een volledige technische reconstructie ontbreekt, blijft ook de belangrijkste vraag open: hoe kon één aanvaller duizenden afzonderlijke wallets vrijwel tegelijk laten tekenen?

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading