ハッカーがD'CENTウォレットからXRP(XRP)1,240万枚以上を流出

D'CENTウォレット7,000件超から4チェーンにまたがりXRP計1,240万枚以上が流出。XRPLのBatch・Permission Delegationアップグレードはメインネット発動直前。

(18:52 UTC)
1分で読めます
AI要約AI
  • 攻撃者がD'CENTウォレット7,000件超からXRP(XRP)1,240万枚以上を流出させた
  • 窃取は9月15〜20日に6波に分かれ、6,678ウォレットから1,170万XRPが流出
  • 盗まれたXRPのうち630万枚がTHORChain経由でEthereumへ移動
  • Bitget侵害では1億290万XRPが失われ、ハッカーは5,400万XRPを後日移動
k7rq2fdm

D'CENTウォレットからXRP 1,240万枚が流出

攻撃者により、マルチチェーン対応ハードウェアウォレット「D'CENT」の7,000人以上のユーザーから、国境送金決算資産であるXRP(XRP)が1,240万枚以上引き抜かれた。今年のXRP窃取事件としては、取引所Bitgetの侵害で失われた1億290万枚に次ぐ規模だ。被害はXRP Ledgerにとどまらない。D'CENTは複数ブロックチェーンに対応したウォレットであり、アプリ内のすべての秘密鍵を生み出すマスターシークレットであるリカバリーフレーズが一度漏れると、攻撃者は同一ユーザーのBitcoin、Ethereum、Tron、Stellarの残高に同時にアクセスできてしまう。韓国IoTrustの調査報道によれば、少なくとも110件の不正送金報告がXRP以外の資産について確認されているという。オンチェーン記録では、窃取は9月15日から20日までの間に少なくとも6波に分けて行われ、6,678ウォレットから1,170万XRPが空になった。さらに9月21日以降、攻撃者トランザクションのオンチェーンドレイントラッキングによれば64万370 XRPがLedgerから流出し、合計は1,240万枚を超えた。攻撃者は最初に大きな残高を手作業で一掃し、その後スクリプト化して残高の小さいウォレットへ順次広げていった。D'CENTとXRPコミュニティの警告も流出を止められなかった。金曜日までに、盗まれたXRPのうち630万枚が、クロスチェーンブリッジ兼スワップサービスのTHORChainを経由してEthereum上に移されており、資金フローを監視する調査者は大半の盗難資金がもはやXRPとして保持されていないと結論づけた。この資金洗浄パターンは、ZachXBTが記録したBitgetハッキング後の資金洗浄——277,724 XRPがスワップネットワークを経由——と、その後Bitgetハッカーが侵害ウォレットから5,400万XRPを移した際の動きを彷彿とさせる。D'CENTの公式インシデントレポートは9月17日にX上で公開され、影響を受けたユーザーに対しリカバリーフレーズの再生成と、トークン、NFT、ステーキング残高を含む全資産の移行を促している。このアドバイザリは痛烈だ。同じ8月、同社は自社ハードウェアウォレットのセキュアエレメントが、Coldcardハッキングで露呈した脆弱性クラスに対して耐性があると販売促進していたばかりだからだ。

BatchとPermission Delegation、アクティベーションへ

その後処理が続く一方で、XRP Ledgerは機関投資家向けの2つのアップグレードに近づいている。XRPL Foundationのコミュニティリード、Vet氏が確認したところでは、BatchとPermission Delegationはバリデータ投票の最終段階に入り、メインネット全体へのアクティベーションまで約11日を残す。Batch——BatchV1_1とfixBatchV1_2として出荷——はバリデータサポート85〜94%を獲得し、2026年10月9日にアクティベーション予定だ。PermissionDelegationV1_1は82%のサポートで、2026年10月5日の発動が計画されている。アトミックバッチ設計は複数トランザクションを1つの不可分パッケージにまとめ、すべての操作が実行されるか、バンドル全体がキャンセルされる。企業の支払い処理では、数十件の請求書にまたがる決済が完全に完了するか、口座が一切変更されないかのどちらかとなり、取引先のデフォルトが商業的精算を中途半端な状態で資金を拘束するリスクを排除する。これこそがXLS 56が狙う核心だ。Permission DelegationはXLS 75として標準化され、マスタープライベートキーを一切晒すことなく、機関がアカウント権限をサードパーティプロバイダーや内部部門に委譲できるようにすることで、銀行並みのセキュリティ要件に応える。バリデータは別途、fixCleanup3_4_0の投票を集めている。これはxrpld v3.4.0リリースに含まれる変更で、最近のバージョンで導入された自動マーケットメイカーの流動性プールを安定化させることを目的とする。機関向け推進には技術面での動きもある。2022年にLedgerのコア開発を離れた暗号技術者Nik Bougalis氏が、コア開発に復帰し、アーキテクチャを64ビットコンポーネントへ移行しローポインタを排除する提案を進めている。ネットワーク利用状況がタイミングを裏付ける——XRP Ledgerの支払いは最近、1日あたりのオンチェーン支払いが114万件を超え、30日平均を大きく上回った。ただし、コードのアクティベーションだけが需要を生むわけではなく、フィンテック企業がこれらのツールをどれだけ速く統合するかが成否を分ける。

鍵漏洩と委任権限の交差

当メディアの見方は、この2つの動きを1つの弧として捉える——Ledgerのセキュリティの物語と機関投資家の物語が収束しつつある。D'CENTの事後分析が指すのは、プロトコルの欠陥ではなくウォレット層での鍵漏洩だ。攻撃者のトランザクションはすべてXRP Ledger上で追跡可能であり、1,240万XRPの合計もエクスプローラーで独立に検証できる。それでもなお、数日後に到来するPermission Delegationは、このハッキングが欠落として露呈したもの——マスターシークレットを渡さない委任権限——をまさに提供する。ウォレットベンダーが、1つのシードフレーズで4チェーンを掃討できた運用上のギャップを塞ぎない限り、リテールのXRP保有者は、Ledgerの機関向けツールが成熟する一方で、コールドストレージのペーパーウォレットガイドに立ち返り続けるだろう。需要を律速するのはスループットではなくセキュリティである。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。