XRP Healthcare poinformowało, że 4 011 kont portfela XRPH zostało dotkniętych nieautoryzowanymi transakcjami rozpoczynającymi się 3 września, przy czym usunięto około 452 000 dolarów w XRP i powiązanych aktywach.
Podsumowanie
- XRP Healthcare poinformowało, że 4 011 portfeli straciło około 452 000 dolarów podczas nieautoryzowanych transakcji rozpoczynających się 3 września 2026 r.
- Projekt wyśledził skradzione aktywa do jednego portfela Ethereum i skontaktował się z giełdami w sprawie zamrożenia środków.
- Użytkownicy zostali poinstruowani, aby zaprzestali korzystania z portfela XRPH, podczas gdy zespół programistów badał naruszenie.
- Niezależni badacze przypisali kompromitację frazom początkowym przesłanym przez proces żądania serwera związanego ze stakingiem.
- Byli programiści Ripple stwierdzili, że wcześniejsze przeglądy dotacji zidentyfikowały ryzyko projektu, co XRP Healthcare publicznie zakwestionował.
XRP Healthcare śledzi skradzione środki do Ethereum
XRP Healthcare początkowo potwierdziło nieautoryzowane transakcje obejmujące XRP, XRPH, XRPHAI i inne aktywa. Firma poinstruowała użytkowników, aby zaprzestali korzystania z portfela XRPH do odwołania, podczas gdy jej programiści badali kompromitację.
Niezależny badacz on-chain Handy Andy poinformował, że dotknięte konta straciły 267 664 XRP i około 23,2 miliona tokenów XRPH. Badacz stwierdził, że aktywa zostały zamienione na około 445 198 DAI na Ethereum i pozostały w portfelu docelowym w momencie aktualizacji.
Badacze analizują możliwy wyciek frazy początkowej
Niezależni badacze przypisali naruszenie portfela XRPH jego funkcji stakingu. Ich analiza wykazała, że aktywowanie stakingu spowodowało przesłanie fraz początkowych użytkowników do zdalnego serwera.
XRP Healthcare nie opublikowało kodu źródłowego, dzienników serwera ani niezależnego raportu kryminalistycznego potwierdzającego to wyjaśnienie w momencie przygotowywania tego artykułu. Ekspozycja frazy początkowej pozostaje zatem ustaleniem badaczy, a nie potwierdzoną przez firmę przyczyną źródłową.
Fraza początkowa zapewnia kontrolę nad każdym kluczem prywatnym wygenerowanym przez portfel. Każdy, kto ją uzyska, może odtworzyć portfel i autoryzować transakcje bez dostępu do telefonu ofiary. Crypto.news wcześniej wyjaśnił, jak frazy początkowe działają jako główne klucze odzyskiwania i dlaczego nigdy nie powinny opuszczać bezpiecznego środowiska użytkownika.
Zgłoszona awaria przypomina incydent z lipca, w którym zainfekowany pakiet oprogramowania przesyłał klucze prywatne przez fałszywą funkcję telemetrii. Jednak obecnie nie ma dowodów łączących te dwa przypadki ani ich sprawców.
Byli programiści Ripple wznawiają wcześniejsze obawy
Naruszenie wywołało publiczną krytykę ze strony programistów wcześniej związanych z Ripple i ekosystemem XRP Ledger. BiasGoose powiedział, że odrzucił wcześniejszy wniosek o dotację od projektu, ponieważ wniosek wykazywał to, co uważał za wyraźne sygnały ostrzegawcze.
Później zarzucił, że zespół wprowadził w błąd co do partnerstw w swoim wniosku. Hazard Cookie powiedział, że wcześniejsi recenzenci zidentyfikowali ryzyka, które nie były publicznie widoczne w tamtym czasie.
Były programista Ripple, Matt Hamilton, również odniósł się do wcześniejszej reputacji projektu w społeczności. Te oświadczenia stanowią relacje programistów. Publiczne rejestry dotacji lub kompletne dokumenty audytowe potwierdzające każde zarzut nie były dostępne.
XRP Healthcare odrzuciło ton krytyki i oskarżyło byłych deweloperów o świętowanie strat innego zespołu. Ich odpowiedź nazwała takie zachowanie „naprawdę żałosnym” i stwierdziła, że firma naraziła własną reputację i kapitał. Wymiana nie rozwiązała technicznych pytań dotyczących portfela.
Użytkownicy potrzebują nowych portfeli przed przeniesieniem pozostałych aktywów
XRP Healthcare musi teraz ustalić dokładny punkt wejścia, określić, kiedy informacje o ziarnie mogły zostać ujawnione, i zidentyfikować, które wersje aplikacji zostały dotknięte. Pełna analiza pośmiertna powinna również wyjaśnić, czy zgłoszony serwer przechowywał frazy ziarna i kto miał do nich dostęp.
Użytkownicy, którzy utworzyli lub zaimportowali frazy ziarna do dotkniętej aplikacji, nie mogą polegać wyłącznie na aktualizacji aplikacji, jeśli te frazy zostały ujawnione. Pozostałe środki powinny zostać przeniesione na nowo wygenerowane portfele przy użyciu zaufanego oprogramowania. Ponowne użycie starego ziarna zachowałoby dostęp atakującego.
Firma nie ogłosiła programu zwrotu kosztów ani terminu odzyskania środków. Nie potwierdziła również, czy organy ścigania lub jakakolwiek giełda z powodzeniem zamroziły śledzone środki. Użytkownicy powinni polegać na oficjalnych kanałach i odrzucać nieproszone oferty odzyskiwania, które proszą o klucze, frazy ziarna lub płatności.
Incydent następuje po szerszym wzroście naruszeń portfeli i infrastruktury. Jak donosi crypto.news, awarie bezpieczeństwa operacyjnego spowodowały 74% skradzionych środków w pierwszej połowie 2026 roku. Osobno, niedawny program audytu Ripple zidentyfikował 96 podatności w proponowanych poprawkach XRPL, pokazując wartość testowania, zanim oprogramowanie dotrze do użytkowników.






