С 15 по 25 сентября из 7 393 кошельков D’CENT App Wallet вывели 12,4 млн XRP, оценил сервис xrpl.to. По его данным, после 21 сентября с использованием тех же ключей вывели ещё 640 370 XRP, поэтому на момент среза переводы продолжались. D’CENT эту сумму и число затронутых кошельков не подтверждала.

Производитель признал, что аномальные переводы затронули программный App Wallet внутри мобильного приложения. Пользователям велено сначала обновить приложение до версии 10.0.0 или новее, затем перевести все активы в кошелёк, созданный с другой мнемонической фразой, а прежнюю фразу больше не использовать.

Аппаратные кошельки D’CENT не входят в подтверждённую область инцидента, если их 24 слова никогда не вводили в App Wallet. Но при общей мнемонике программный и аппаратный кошельки используют одни и те же закрытые ключи: защищённый чип уже не изолирует средства от возможной утечки через телефон. Поэтому совет о переносе распространяется и на владельцев аппаратных устройств, импортировавших фразу в приложение.

Отдельное предупреждение касается App Wallet старше версии 8.1.0. D’CENT пишет, что прежние транзакции из такой версии могли создать риск даже без новых действий. Компания советует не подписывать перевод старым приложением: сначала проверить резервную копию, обновиться через официальный магазин и только потом отправить небольшую тестовую сумму и остальные активы на новый адрес.

Причина инцидента пока не установлена. D’CENT не нашла признаков взлома самого приложения, PIN-кодов или паролей и утверждает, что не хранит мнемонические фразы на своих серверах. Независимая карточка OAK также не назначает механизм атаки и отмечает, что производитель ещё не подтвердил окончательный ущерб, число пострадавших и затронутые сети.

Известные данные указывают на инцидент программного кошелька, а не на взлом XRP Ledger. До технического разбора нельзя установить, как злоумышленник получил возможность подписывать переводы, и считать оценку 12,4 млн XRP окончательной.