Fast 20 M $ XRP aus 6.678 Wallets in sechs Angriffswellen abgezogen

By: cryptoslate.com|23.09.2026 18:50:05

Fast 20 M $ XRP wurden in sechs Wellen über einen Zeitraum von fast einer Woche aus Tausenden Hardware-Wallets abgezogen.

Das Blockchain-Analyseunternehmen XRPL.to verfolgte, wie 11,75M XRP zwischen dem 15. und 20. Sept. aus 6.678 verschiedenen Wallets abflossen. Dazu gehörten mehrere Abzugswellen, nachdem DCENT Nutzer vor nicht autorisierten Transfers im Zusammenhang mit seiner mobilen App Wallet gewarnt hatte.

Beim aktuellen XRP-Kurs von etwa 1,59 $ sind die Token ungefähr 18,68 M $ wert.

XRPL.to datiert den ersten identifizierten Abzug auf 15:35 UTC am 15. Sept. DCENT zufolge ging am 16. Sept. in Korea die erste Meldung eines Kunden ein. Noch am selben Tag begann das Unternehmen, Nutzer über die App und offizielle Kanäle zu informieren. XRP-Abflüsse aus D'CENT-Wallets (Quelle: XRPL.to)

Danach setzten sich die Abzüge fort.

Laut XRPL.to begann am 17. Sept. um 07:05 UTC eine weitere Abzugswelle. Der letzte in der Untersuchung erfasste Abzug erfolgte am 20. Sept. um 20:56 UTC.

Der Ermittler zählte 4.208 Wallets, die über Zahlungstransaktionen geleert wurden, sowie weitere 2.470, die durch Kontolöschungen ohne vorherige Zahlung in den untersuchten Datenbestand geleert wurden. Außerdem identifizierte er 5.001 AccountDelete-Transaktionen aus 4.950 Wallets, darunter Konten, die bereits teilweise geleert worden waren.

Durch die Kontolöschung konnte die Person mit den Schlüsseln Guthaben abziehen, die bei gewöhnlichen Zahlungsabflüssen möglicherweise zurückgeblieben wären. XRP-Ledger-Konten (XRPL) müssen eine Reserve halten, solange sie geöffnet sind. Mit einer AccountDelete-Transaktion lässt sich jedoch ein dafür infrage kommendes Konto schließen und das verbleibende XRP abzüglich der Löschgebühr an eine andere Adresse übertragen.

Bei einer solchen Löschung wurden 107.507 XRP bewegt, die zum aktuellen Kurs etwa 171.000 $ wert sind.

XRPL.to zufolge waren die Zahlungs- und Löschungstransaktionen gültig mit den Schlüsseln der betroffenen Konten signiert. Die Blockchain-Spuren geben nicht preis, wie diese Schlüssel in die Hände der Angreifer gelangten, und DCENT hat die technische Ursache des Vorfalls bislang nicht offengelegt.

Mehr als 5,6M XRP über THORChain bewegt

Ein Großteil der gestohlenen XRP hatte das XRP Ledger bereits verlassen, als die Ermittler die Geldflüsse nachverfolgten.

XRPL.to verfolgte bis 11:26 UTC am 21. Sept. 5,67M XRP über THORChain. Darin enthalten waren etwa 5,59M XRP, die aus zwei Abzugswellen über Transaktionen gesendet wurden, deren Memos Ethereum-Zieladressen angaben.

Weitere 3,24M XRP flossen an unionchain.ai, das XRPL.to als Krypto Börse bezeichnete. Rund 546.080 XRP erreichten NEAR Intents und 535.666 XRP wurden auf Binance-Einzahlungs-Tags übertragen.

Zum Zeitpunkt der Momentaufnahme des Ermittlers befanden sich noch etwa 1,31M XRP in mit dem Vorgang verbundenen Wallets.

Die Zieladressen erschweren die Wiederbeschaffung der Vermögenswerte. THORChain und NEAR Intents können Werte zwischen Netzwerken übertragen. Dadurch entstehen zusätzliche Spuren, denen Ermittler folgen müssen, sobald XRP gegen Vermögenswerte auf einer anderen Blockchain getauscht wurde.

Transfers an mit Börsen verbundene Adressen könnten unterdessen mögliche Ansatzpunkte für Eingriffe bieten. Eine Einzahlungsadresse allein belegt jedoch nicht, ob die Gelder verkauft wurden oder noch zugänglich sind.

DCENT teilte mit, mit den südkoreanischen Strafverfolgungsbehörden, externen Sicherheitsspezialisten, Blockchain-Projekten und Börsen zusammenzuarbeiten, um das Geld nachzuverfolgen und, wo möglich, eine Sperrung zu beantragen.

Das Unternehmen hat weder eine abgeschlossene Sperrung noch eine Wiederbeschaffung angekündigt. Es erklärte, dass solche Maßnahmen von Strafverfolgungsbehörden, Börsen und anderen Drittanbietern abhängen, die die Dienste kontrollieren, über die die Gelder bewegt wurden.

DCENT fordert Nutzer auf, offengelegte Wiederherstellungsphrasen nicht mehr zu verwenden

Die anhaltenden Abzüge veranlassten DCENT, seine Warnung am 20. Sept. zu verschärfen. Das Unternehmen bat die gesamte Blockchain- und Krypto-Community, App-Wallet-Nutzer zu erreichen, die frühere Mitteilungen möglicherweise nicht gesehen hatten.

"Der wichtigste Schritt, um weiteren Schaden zu verhindern, ist, Vermögenswerte aus der DCENT App Wallet zu transferieren", erklärte das Unternehmen. Es forderte Nutzer und Krypto-Communities auf, seine Anweisungen direkt an alle weiterzugeben, von denen sie wissen, dass sie die App verwenden.

DCENT riet betroffenen Nutzern, die App vor weiteren Maßnahmen aus einem offiziellen App-Store zu aktualisieren und ihre Bestände auf eine Wallet zu übertragen, die mit einer vollständig neuen Wiederherstellungsphrase erstellt wurde.

Diese Vorgabe gilt auch für einige Nutzer von Hardware-Wallets.

DCENT zufolge sollten alle, die zuvor die Wiederherstellungsphrase einer Hardware-Wallet in der App Wallet eingegeben oder wiederhergestellt hatten, dasselbe Migrationsverfahren befolgen. Wird dieselbe Phrase wieder auf einem Hardware-Gerät verwendet, entstehen dadurch keine neuen privaten Schlüssel. Eine frühere Offenlegung betrifft somit auch das neue Gerät.

Zu den Kriterien für eine mögliche Betroffenheit zählen laut Unternehmen auch Adressen, deren Wiederherstellungsphrase in der App Wallet verwendet wurde und von denen Transaktionen mit einer App-Version vor 8.1.0 signiert wurden. Diese Version wurde am 5. Nov. 2025 veröffentlicht. Nutzer, die die Software später aktualisiert haben, sollen weiterhin prüfen, welche Version installiert war, als sie zuvor Transaktionen signierten.

DCENT zufolge müssen Hardware-Wallet-Nutzer nach den derzeitigen Kriterien nicht migrieren, wenn sie ihre Wiederherstellungsphrase nie in die App Wallet eingegeben und die Software-Wallet nie zum Signieren von Transaktionen verwendet haben.

Das Unternehmen hat Nutzer außerdem vor einer zweiten Welle möglicher Verluste durch Betrüger gewarnt, die den Vorfall ausnutzen. DCENT erklärte, dass es niemals nach einer Wiederherstellungsphrase, einem privaten Schlüssel oder einer PIN fragen und auch keine Wallet-Adresse angeben werde, an die Nutzer Vermögenswerte zur Wiederbeschaffung oder Entschädigung senden sollen.

Nutzern, die bereits von nicht autorisierten Transfers betroffen sind, teilte DCENT am 20. Sept. mit, dass das Unternehmen noch an einem Verfahren arbeite, um das Ausmaß der Auswirkungen und den Status der betroffenen Vermögenswerte zu ermitteln.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]