Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIIntegrationsNewsRWA MarketEarnBlogNFTWidgetsDeFi Portfolio TrackerDerivativesETF FlowsCrypto Gaming24h ReportPress KitAPI Docs

Roban USD $20 millones en XRP de miles de carteras de D’CENT

5h ago
bullish:

0

bearish:

0

Un atacante drenó aproximadamente 11,7 millones de XRP de 6.678 carteras vinculadas a la App Wallet de D’CENT entre el 15 y el 20 de septiembre. La operación utilizó claves privadas comprometidas, movió millones de tokens hacia Ethereum y llevó a la empresa a recomendar una migración inmediata de fondos.
***

  • El ataque afectó a 6.678 carteras y sustrajo cerca de 11,7 millones de XRP, valorados en aproximadamente USD $20 millones.
  • Los fondos circularon por THORChain, Binance, unionchain.ai y NEAR Intents, mientras 1,3 millones de XRP seguían en carteras del atacante al 21 de septiembre.
  • D’CENT afirmó que sus carteras de hardware no fueron afectadas, pero recomendó a los usuarios de su App Wallet trasladar sus fondos de inmediato.


Un ataque coordinado drenó aproximadamente 11,7 millones de XRP de 6.678 carteras vinculadas a la App Wallet de D’CENT, en un robo valorado en cerca de USD $20 millones. La operación se desarrolló entre el 15 y el 20 de septiembre de 2026, mediante firmas válidas generadas con claves privadas que el atacante ya controlaba.

La investigación forense publicada por XRPL.to describe seis oleadas de movimientos, con una combinación de barridos manuales y automatizados. Aunque el incidente afectó a usuarios de una aplicación asociada con D’CENT, la empresa aseguró que sus carteras de hardware no fueron comprometidas, una diferencia relevante para entender el alcance real del caso.

Seis oleadas para vaciar miles de carteras

El primer movimiento identificado ocurrió el 15 de septiembre, cuando el atacante drenó manualmente ocho carteras que contenían más de 99.999 XRP cada una. Esas transferencias se ejecutaron durante aproximadamente una hora y marcaron el comienzo visible de una operación que después incorporó herramientas automatizadas.

Ese mismo día, un script barrió otras 1.682 carteras, replicando una mecánica diseñada para enviar los fondos utilizando claves privadas previamente expuestas. La actividad no terminó con esa primera tanda: cinco oleadas adicionales se desplegaron hasta el 20 de septiembre, con el mismo script, la misma herramienta manual y patrones de autorización similares.

El atacante no se limitó a transferir los saldos disponibles, sino que también eliminó 5.001 cuentas del XRP Ledger para reclamar las reservas restantes asociadas con ellas. Según el análisis de XRPL.to, 2.470 de esas carteras nunca habían sido barridas, un dato que apunta a la existencia de una lista más amplia de claves comprometidas.

La combinación de cuentas drenadas y cuentas eliminadas revela una estrategia preparada con antelación, en lugar de una serie de operaciones aisladas. Los investigadores observaron scripts idénticos y patrones de comisiones repetidos en distintas oleadas, señales que atribuyen con fuerza a un único actor coordinado.

Los fondos salieron rápidamente hacia otros servicios

Después de cada barrido, los fondos comenzaron a moverse con rapidez entre diferentes redes y plataformas. Aproximadamente 5,6 millones de XRP fueron enviados hacia Ethereum a través de THORChain, un protocolo de interoperabilidad que permite enrutar activos entre cadenas de bloques sin depender de una transferencia directa dentro del XRP Ledger.

Otros montos pasaron por exchanges, incluido Binance, y por servicios como unionchain.ai y NEAR Intents. La velocidad de estas rutas redujo el tiempo disponible para identificar los movimientos y bloquear fondos, porque varias operaciones alcanzaron una posible salida hacia otros servicios apenas unas horas después del drenaje.

El rastreo disponible al 21 de septiembre ubicaba cerca de 1,3 millones de XRP todavía en carteras controladas por el atacante. El resto de los activos había sido distribuido entre distintos destinos, lo que complica la recuperación y obliga a seguir transferencias que cruzaron varias infraestructuras de negociación e interoperabilidad.

La ruta hacia Ethereum también muestra por qué los incidentes de custodia pueden volverse difíciles de contener después de una firma válida. Una vez que los tokens abandonan las cuentas originales y se fragmentan entre exchanges, puentes o servicios de intención, la reacción depende de la cooperación de cada intermediario y de la rapidez del análisis en cadena.

El problema estuvo en las claves, no en el XRP Ledger

D’CENT confirmó el 16 de septiembre que había detectado transferencias anómalas que afectaban a su App Wallet. Posteriormente, la empresa instó a los usuarios a mover sus fondos de inmediato, aunque no confirmó si ofrecerá algún tipo de reembolso por los activos sustraídos.

La compañía también aclaró que las carteras de hardware no fueron afectadas por el incidente. Esta precisión separa el caso de una vulnerabilidad general de todos los productos de D’CENT y concentra la atención en la aplicación, en el proceso de generación o almacenamiento de claves y en cualquier entorno donde esas credenciales pudieron quedar expuestas.

Ningún exploit del XRP Ledger provocó el robo, de acuerdo con el análisis divulgado sobre la operación. Cada barrido utilizó firmas válidas de las claves privadas pertenecientes a las carteras, por lo que la red procesó transacciones autorizadas desde el punto de vista criptográfico, aunque sus propietarios no las hubieran iniciado.

El método exacto mediante el cual los atacantes obtuvieron o controlaron las claves sigue sin confirmarse. Hasta que exista una explicación técnica definitiva, los usuarios que hayan utilizado la App Wallet de D’CENT en algún momento enfrentan la posibilidad de que sus credenciales formen parte de una lista más amplia y deberían migrar los fondos a una cartera nueva.

El precio de XRP también reaccionó al incidente

XRP cotizaba cerca de USD $1,49 al momento de la publicación de la noticia, con una caída aproximada de 6% en las 24 horas previas, según datos de BeInCrypto. La información situaba la capitalización de mercado del token alrededor de USD $93.820 millones y lo colocaba en el quinto puesto entre las criptomonedas por valor de mercado.

El movimiento del precio no demuestra por sí mismo que el robo haya causado la caída, porque los activos digitales responden simultáneamente a factores de liquidez, ventas y condiciones generales del mercado. Sin embargo, una transferencia ilícita de millones de unidades puede aumentar la preocupación de los operadores cuando existe la posibilidad de que parte del botín llegue a plataformas con capacidad de liquidación.

El caso también vuelve a poner en primer plano la diferencia entre seguridad de la red y seguridad de los puntos de acceso. Un libro mayor puede validar correctamente una transacción firmada y, aun así, los usuarios perder sus fondos si un tercero obtiene las claves que autorizan esas operaciones.

Para los afectados, la recomendación inmediata no consiste en esperar una actualización sobre el origen del ataque, sino en abandonar las direcciones potencialmente comprometidas. La migración debe realizarse hacia una cartera nueva cuya frase de recuperación no haya sido utilizada en el entorno afectado, mientras continúa la investigación sobre la exposición inicial de las claves.

Qué deben observar los usuarios tras el drenaje

La cronología muestra que el riesgo no terminó con las primeras transferencias detectadas el 15 de septiembre. La eliminación de cuentas que nunca habían sido barridas sugiere que un usuario que no haya visto movimientos sospechosos todavía podría estar incluido entre los objetivos identificados por el atacante.

Por esa razón, revisar únicamente el saldo actual de una cartera no ofrece una garantía suficiente. Los usuarios deben considerar si alguna vez utilizaron la App Wallet de D’CENT y, ante cualquier vínculo con ella, trasladar los activos a una nueva dirección sin reutilizar claves o frases de recuperación asociadas al entorno anterior.

El incidente también evidencia el valor de la transparencia en cadena para reconstruir ataques que avanzan en varias etapas. La repetición de scripts, herramientas y patrones de comisiones permitió agrupar operaciones que, observadas por separado, podían parecer transferencias individuales sin relación entre sí.

Mientras D’CENT no confirme el origen técnico del compromiso ni un eventual mecanismo de compensación, la incertidumbre seguirá siendo uno de los principales riesgos para los usuarios. La investigación deberá establecer cómo fueron expuestas las claves y si otros productos, versiones o grupos de carteras podrían compartir el mismo problema.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

5h ago
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.