In enkele uren verdwenen XRP en andere tokens uit duizenden XRPH-wallets. XRP Healthcare spreekt van 4.011 getroffen wallets en ongeveer $452.000 schade.
Maar één ding moet direct van tafel: er is geen bewijs dat XRP Ledger zelf werd gekraakt. De transacties lijken geldig ondertekend. De jacht draait daarom om de sleutels achter de walletapp — en om waarschuwingen die volgens voormalige Ripple-ontwikkelaars jaren geleden al rond het project hingen.
De aanval begon op 3 september. Binnen enkele uren gingen saldi van duizenden adressen naar één nieuw aangemaakt verzameladres.
Volgens de onafhankelijke on-chainreconstructie verdwenen ongeveer 267.664 XRP, 23,2 miljoen XRPH en miljoenen XRPHAI-tokens.
De grotere wallets kwamen als eerste aan de beurt. Daarna werden ook kleinere adressen leeggetrokken.
Een deel van de buit werd verkocht en vervolgens buiten XRP Ledger verplaatst. Via NEAR Intents kwam veel van de waarde uiteindelijk op Ethereum terecht.
Daar werd de opbrengst omgezet naar ongeveer 445.198 DAI. Bij de laatste controle stond dat bedrag grotendeels nog op hetzelfde Ethereum-adres.
XRPH Wallet is een afzonderlijke applicatie die transacties op XRP Ledger uitvoert. Een probleem met die app betekent niet automatisch dat het netwerk zelf een beveiligingslek bevat.
De transacties tijdens de aanval lijken juist normale, correct ondertekende XRPL-transacties.
Dat vertelt ons iets belangrijks. XRP Ledger lijkt te hebben gedaan wat het moest doen: transacties verwerken waarvoor een geldige cryptografische handtekening werd aangeleverd.
De echte vraag is hoe de aanvaller die handtekeningen kon maken.
Daarvoor moet iemand normaal gesproken toegang hebben tot de private keys of de seed phrase waarmee die keys kunnen worden gereconstrueerd.
Stakingfunctie stuurde seed phrase naar server
Daar verschijnt de grootste technische rode vlag.
Onderzoekers analyseerden de Android-versie van XRPH Wallet en troffen code aan waarbij de seed phrase tijdens bepaalde stakinghandelingen naar een server werd gestuurd.
Staking betekende hier dat gebruikers XRPH vastzetten in ruil voor beloningen.
Een seed phrase is veel gevoeliger dan een normaal wachtwoord. Het is de herstelzin waarmee de private keys van een cryptowallet opnieuw kunnen worden gegenereerd.
Wie die woorden bezit, heeft in de praktijk geen telefoon van het slachtoffer nodig. De wallet kan elders opnieuw worden opgebouwd.
Dat botst rechtstreeks met de normale verwachting bij een non-custodial wallet. Daarbij horen de sleutels uitsluitend onder controle van de gebruiker te blijven.
XRP Healthcare stelde na vragen dat het management niet wist dat delen van het stakingproces minder dan volledig non-custodial werkten. Het bedrijf zegt de betrokken ontwikkelaars nu om volledige technische uitleg te hebben gevraagd.
Seed phrase-probleem verklaart nog niet alles
Hier moet de rem op te snelle conclusies.
Meer dan duizend getroffen wallets hadden eerder de stakingfunctie gebruikt. Dat maakt de gevonden code zeer relevant.
Maar duizenden andere slachtoffers hadden dat niet gedaan.
De ontdekking dat staking seeds naar een server stuurde, bewijst daarom nog niet hoe de aanvaller toegang kreeg tot iedere getroffen wallet.
Daarvoor ontbreken nog antwoorden.
Werd gevoelige informatie in oudere versies van de app op andere momenten naar servers gestuurd? Waren er nog andere serverfuncties? Werden opgeslagen gegevens buitgemaakt? Of zat er ergens een tweede lek?
Zonder serverlogs, oudere appversies en een volledige onafhankelijke post-mortem blijft het precieze toegangspunt onbewezen.
Ex-Ripple-ontwikkelaar: rode vlaggen waren er al
Na de aanval verschoof de discussie snel naar de voorgeschiedenis van XRP Healthcare.
Matt Hamilton, voormalig developer advocate en Director of Developer Relations bij Ripple, reageerde op 6 september op de kwestie. Hij kende het project nog uit de periode waarin het onder de naam XRPayNet opereerde.
Niet al die historische beschuldigingen kunnen momenteel onafhankelijk worden bewezen. Volledige grantdossiers en oude securityrapporten waarmee iedere claim kan worden gecontroleerd, liggen niet publiek op tafel.
XRP Healthcare slaat terug naar critici
Het bedrijf liet de kritiek niet onbeantwoord.
XRP Healthcare verweet voormalige ontwikkelaars dat zij een crisis met duizenden slachtoffers gebruikten om het project publiekelijk aan te vallen. Het team stelde zelf geld en reputatie op het spel te hebben gezet.
In zijn publieke reactie noemde XRP Healthcare de houding van sommige critici onder meer “genuinely pathetic”.
Die woordenstrijd verandert alleen niets aan het technische probleem.
Een wallet die als toegangspoort tot self-custody dient, moet kunnen uitleggen waar seeds werden verwerkt, wanneer ze een apparaat verlieten en wie toegang tot eventuele servergegevens kon krijgen.
Daar ligt nu de bewijslast.
Een nieuwe app installeren is mogelijk niet genoeg
Voor gebruikers zit daar ook het directe risico.
Wanneer alleen de app defect is, kan overstappen naar betere software soms voldoende zijn. Wanneer een seed phrase is buitgemaakt, werkt dat anders.
Dezelfde seed in een andere walletapp genereert dezelfde sleutels.
Iemand die de herstelzin al bezit, houdt dus toegang.
Onafhankelijke onderzoekers adviseren gebruikers die XRPH Wallet hebben gebruikt daarom rekening te houden met mogelijke compromittering. Zeker voor gebruikers die via de app hebben gestaket, is de gevonden servercommunicatie een zwaar signaal.
Een daadwerkelijk nieuwe wallet vereist een nieuw gegenereerde seed. Eventuele resterende activa kunnen daarna naar de nieuwe adressen worden overgezet.
Ook voor recoveryfraude moeten slachtoffers oppassen. Wie na een hack wordt benaderd door iemand die tegen betaling gestolen crypto belooft terug te halen, kan gemakkelijk een tweede keer worden geraakt.
Reputatieprobleem wordt groter dan de wallet-drain
De blockchain laat vrij goed zien wat er op 3 september gebeurde.
Duizenden adressen liepen leeg. De buit werd geconsolideerd, via andere netwerken verplaatst en grotendeels naar DAI omgezet.
Wat de blockchain niet vertelt, is hoe iemand aan de sleutels kwam.
Daarvoor zijn de appcode, servers, logs en ontwikkelgeschiedenis nodig. Juist op dat punt botst XRP Healthcare nu met voormalige Ripple- en XRPL-ontwikkelaars die zeggen dat problemen veel eerder zichtbaar waren.
Dat maakt deze zaak groter dan $452.000 aan verdwenen tokens.
Als een wallet zich als non-custodial presenteert terwijl een functie de seed naar een externe server stuurt, raakt dat de kern van de belofte waarmee self-custody wordt verkocht.
En zolang een volledige technische reconstructie ontbreekt, blijft ook de belangrijkste vraag open: hoe kon één aanvaller duizenden afzonderlijke wallets vrijwel tegelijk laten tekenen?
Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.
UPDATE
Our developers have completed an initial investigation and traced the stolen funds end-to-end.
Approximately 4,011 wallets were affected, with roughly $452,000 in assets taken. The funds have been traced to a single Ethereum wallet where approximately 445,000 DAI is
Rejected them from grants before, not news to me 🥱
XRP Healthcare
@XRPHealthcare
XRPH WALLET SECURITY UPDATE
We are aware of multiple unauthorized transactions affecting XRPH Wallet users, involving XRPH, XRPHAI and other assets, and the significant market impact that has followed.
Our development team is urgently investigating how the wallets were
I wish at the time we could share why we rejected some, this one had obvious red flags from the start. I remember them blatantly lying about partnerships in their application
And you actually take satisfaction in this?
You’re a grown man who, at some point, must have taken a risk, backed yourself and tried to build something.
We did exactly that — put our names, money and reputations on the line.
So watching you publicly celebrate another builder’s