Hackeo XRP: roban 20 millones de dólares de 6.678 wallets D’CENT en 5 días

El atacante firmó cada movimiento con la clave privada legítima del dueño, así que no hubo fallo alguno en la red XRP. D'CENT solo ha confirmado que sus carteras físicas quedaron fuera y sigue sin aclarar si habrá reembolsos.

El hackeo de la aplicación D’CENT ha vaciado 11,7 millones de XRP de 6.678 carteras en cinco días. Al cambio actual, unos 20 millones de dólares. Ninguna de esas operaciones fue un ataque contra la red XRP: todas llevaban la firma válida de la clave privada de su dueño.

La cronología forense, elaborada por el explorador on-chain XRPL.to, reparte el saqueo en seis olas entre el 15 y el 20 de septiembre. El patrón fue idéntico en todas ellas: los mismos scripts (programas automatizados que ejecutan la operación sin intervención humana), el mismo tipo de comisión y las mismas claves robadas.

Publicidad

Seis olas en cinco días con el mismo guion

La primera tanda arrancó el 15 de septiembre. El atacante vació a mano ocho carteras, cada una con más de 99.999 XRP, en el intervalo de una hora. Después soltó un script que barrió otras 1.682 cuentas ese mismo día. Las cinco oleadas siguientes repitieron el método hasta el 20 de septiembre.

Hay un detalle que los analistas consideran revelador. El atacante no se limitó a mover monedas: eliminó 5.001 cuentas por completo para reclamar el depósito de reserva que la red XRP exige a cada dirección para existir. De esas 5.001, 2.470 nunca habían sido vaciadas. Para XRPL.to, eso apunta a que el ladrón manejaba una lista de claves comprometidas bastante más amplia que la que mostró el drenaje inicial.

El dinero salió de XRP en horas y la red no falló

La salida fue rápida por diseño. Unos 5,6 millones de XRP cruzaron a Ethereum a través de THORChain, un protocolo que permite intercambiar activos entre cadenas de bloques distintas sin pasar por un intermediario central. Otros fondos aterrizaron en exchanges como Binance y en servicios como unionchain.ai y NEAR Intents. Cada barrido llegaba a una plataforma fuera de la red XRP en cuestión de horas, lo que dejaba muy poco margen para congelar el dinero. Al 21 de septiembre, unos 1,3 millones de XRP seguían en carteras del atacante.

D’CENT confirmó transferencias anormales en su App Wallet el 16 de septiembre, un día después del primer golpe. La compañía aclaró que sus carteras físicas quedaron fuera del incidente y pidió a los usuarios que movieran sus fondos de inmediato. Hasta ahora no ha aclarado si habrá reembolsos.

Las claves privadas no se hackean: se filtran, se copian o se roban. Y cuando eso ocurre, la red ejecuta la orden sin preguntar quién la firma.

El punto en el que insisten los investigadores es que no hubo ningún exploit en la red XRP. Ninguna vulnerabilidad del protocolo. Cada movimiento se firmó con la clave privada legítima del titular, lo que equivale a un ladrón que entra en casa con la llave correcta: la cerradura funciona, el problema es quién la tiene. El método exacto por el que esas claves acabaron en manos ajenas sigue sin confirmarse.

Qué significa este robo para cualquiera que guarde cripto en el móvil

El episodio de D’CENT no es un accidente aislado. Se parece a otros casos recientes en los que el eslabón débil no fue la cadena de bloques, sino la forma de generar, guardar o transmitir las claves. La lección se repite desde hace años y sigue siendo incómoda: la seguridad de una moneda no depende de su precio ni de su tecnología, sino de dónde vive la llave que la abre.

Tampoco es nuevo el patrón de las seis olas. Los atacantes suelen empezar con un lote pequeño, medir la reacción de la comunidad y de los exchanges, y solo después lanzar el grueso. Aquí el propio diseño de las oleadas, con el mismo guion y las mismas comisiones, apunta a una sola persona o a un grupo muy reducido, no a una docena de ladrones independientes.

El riesgo de fondo es de concentración. Buena parte del ecosistema cripto descansa en un puñado de proveedores de carteras, puentes y custodios. Cuando uno falla, falla para miles de personas a la vez. Es la misma lógica de un pueblo con un solo cajero automático: cómodo hasta que alguien encuentra la manera de vaciarlo.

Para quien haya usado esa aplicación, las recomendaciones son concretas. Conviene mover los fondos a una dirección nueva, generada en otro dispositivo, revisar si la frase semilla estuvo expuesta en algún momento y no volver a reutilizarla. También merece la pena vigilar qué firmas se aprueban desde el móvil: muchas carteras autorizan operaciones sin volver a pedir la contraseña, y ahí es donde se acumulan los descuidos.

Queda una pregunta sin respuesta y con impacto directo sobre los afectados: si D’CENT asumirá las pérdidas. La empresa guarda silencio sobre los reembolsos y en el sector no existe una norma común que obligue a un fabricante de carteras a cubrir un robo de esta naturaleza. Hasta que eso se aclare, los 6.678 usuarios se enfrentan solos, a un agujero de unos 20 millones de dólares.

El precio de XRP cotizaba cerca de 1,49 dólares al cierre de esta información, con una caída del 6% en 24 horas y una capitalización cercana a los 93.820 millones de dólares, la quinta mayor del mercado. La coincidencia con el robo no demuestra nada por sí sola: el incidente golpea a los usuarios de una aplicación concreta, no al protocolo que sostiene el token.


Publicidad