XRPヘルスケアのウォレットがハッキング、4,000のウォレットから267,000 XRP(XRP)が流出

9月3日、約4,000のXRPHウォレットが標的となり、267,000 XRPと数百万規模のトークンがイーサリアムへ移動。元Ripple開発者らが危険信号を指摘した。

(20:43 UTC)
1分で読めます
AI要約AI
  • XRP Healthcareのモバイルウォレットから約4,000のユーザーウォレットが流出被害
  • 攻撃者は約267,000 XRP(XRP)を不正送金
  • XRPL.toのオンチェーン分析がシードフレーズ送信を確認
  • XRP Healthcareは9月4日に不正取引を確認
v3xn8bwc

3時間で4,000のウォレットが流出

XRP Ledger(XRPL)のエコシステムが2026年9月3日、大規模なセキュリティインシデントに見舞われた。XRPL上の医療特化型プロジェクトであるXRP Healthcare(旧XRPayNet)のモバイルウォレットが一斉に空になったのだ。オンチェーンデータによると、およそ4,000のユーザーウォレットが約3時間で残高を失い、攻撃者は約267,000 XRPに加え、数百万規模のXRPHおよびXRPHAIトークンを持ち去った。盗まれた資産の一部はイーサリアムネットワークへ迅速に移されており、この動きは、資金が本来のチェーンを離れるとクロスチェーンブリッジによって回収が困難になることを浮き彫りにしている。重要なのは、これまでの調査でXRP Ledgerのプロトコル自体に欠陥が見つかっていない点だ。問題は台帳のコンセンサスやノードインフラではなく、ウォレットアプリケーションの設計にある。この区別は重要だ。XRPとXRPHウォレットは別個のリスクレイヤーを構成するからだ。それでも今回の事件は、XRPL上に構築されたセルフカストディアプリが、ユーザーが所有する最も機密性の高い情報であるシードフレーズをどう扱っているのかという、XRPエコシステム全体のセキュリティ議論を再燃させた。

シードフレーズはサーバーへ送信されていた

フォレンジック調査により、アプリの中核に設計上の欠陥があったことが明らかになった。XRPL.toが公開した独立系のオンチェーン分析によれば、ユーザーがステーキング機能を有効化した際、シードフレーズ(すべてのウォレットアドレスが派生するマスターキー)がXRP Healthcareのサーバーへ送信されていたという。同じ分析は、流出したアドレスの大部分をXRPHウォレットの利用と直接結びつけている。つまり、ほとんどのユーザーがデバイスから出ることはないと信じていた秘密鍵が、少なくともそのフローにおいては、企業のインフラ上に存在していたのだ。XRP Healthcareは9月4日に不正取引を確認し、開発者がオンチェーンでの資金移動を追跡し、関係当局と連携して資産の凍結・回収を図っているとして、追って通知があるまでアプリを開かないようユーザーに呼びかけた。同様に重要なのは未公表の点だ。サーバー側での露出が意図的なデータ収集だったのか、それともエンジニアリング上の見落としなのか、チームはまだ確認していない。カストディの選択を見直している読者のために、当ガイドのRippleペーパーウォレットの設定方法ではオフラインでの鍵生成手順を解説している。また、セキュリティ研究者は一般に、アプリの鍵の取り扱いを独自に検証できない場合、ハードウェアウォレットやオフラインストレージへの資金移動を推奨している。

元Ripple開発者らが長年の警告を指摘

この事態はすぐにX上での公開論争へと発展した。開発者のBiasGooseは最初にコメントした一人で、今回の流出は自分にとってニュースではなく、以前にこのチームの助成金申請を却下したと述べた。彼の見解では、ウガンダとつながるこの医療イニシアチブは当初から危険信号を示しており、その中には資金調達申請におけるパートナーシップについての明白な虚偽説明が含まれていたという。これは資金を確保し、話題を作り出すために行われた主張だと彼は主張する。さらに彼は、この製品にそもそも独自トークンは必要なかったと付け加えた。これはプロジェクトのトークノミクスの根本原理を突く批判だ。元Rippleのセキュリティ関係者もこの評価を支持した。元RippleのHazard Cookieと開発者のMatt Hamiltonは、監査人がこのプロジェクトのアーキテクチャ上のリスクを何年も前から文書化していたと述べ、Hamilton氏はXRPayNet時代にこのチームと関わった際、すべてが危険信号だったと指摘した。コミュニティメンバーの中には、2022年から2024年にかけての過去のマーケットサイクルで、ラグプルに類似する告発の中でプロジェクトが追い出されたことを回想する者もいた。XRP Healthcareは強く反論し、ベテランたちの行為を非倫理的と呼び、ユーザーの損失を公然と勝ち誇る態度は truly 情けないと述べた。BiasGooseはこれに対し、アプリの開発者たちとは異なり、他人の金でリスクを取ったことは一度もないと返した。

プロトコルとアプリケーションの教訓

オンチェーン記録はこの物語における最も重要な文書だ。当チームが確認したフォレンジック分析は、シードフレーズがリモートサーバーへ送られていた事実を示しており、X論争でどちらの側が説得力を持つかに関わらず、侵入経路を独自に裏付けるものだ。当誌の見解では、この事件は業界がしばしば混同する区別を鋭くするものと捉えるべきだ。XRP Ledgerのプロトコルセキュリティは依然として無傷であり、82.86%のバリデータサポートでアクティベーションが近づくネットワークのfixCleanup3_3_0アップグレードは、独自の軌道を進んでいる。破綻したのは、単一のアプリケーションによる鍵管理だ。サードパーティのウォレット監査がデフォルトの期待となるまでは、あらゆるチェーン上のユーザーは、シードフレーズの機密性をセルフカストディ製品の交渉の余地なかなるテストとして扱うべきだ。鍵がデバイスを離れた瞬間、カストディは事実上手放されたことになる。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。