Claves privadas comprometidas, seis oleadas de robo y más de la mitad de los fondos ya blanqueados a través de THORChain.
Esto es lo que pasó y qué hacer si te afecta.
🚨 El 15 de septiembre, los atacantes drenaron alrededor de 3,6 millones de XRP de 1.682 billeteras en menos de tres horas. Esa rapidez por sí sola te dice algo: esto no fue una explotación en tiempo real que alguien descubrió y corrió a usar. El acceso casi con total seguridad había estado ahí durante un tiempo antes de que alguien lo tocara.
Diez días después, el total había subido a más de 12,4 millones de XRP robados a más de 7.393 usuarios de la billetera D'CENT App, con un valor de entre 18 y 20 millones de dólares, dependiendo del precio utilizado en cada robo.
🔓 Entonces, ¿qué se rompió realmente?
La intrusión se remonta a cómo se manejaban las claves privadas en versiones anteriores de la app D'CENT, específicamente versiones anteriores a la 8.1.0, que se lanzó en noviembre de 2025. Si nunca actualizaste más allá de esa versión, o si actualizaste tarde, es posible que tus claves ya estuvieran expuestas incluso antes de que supieras que había un problema. Esto es distinto de una intrusión en una billetera de hardware. El elemento seguro de hardware de D'CENT en sí no se vio comprometido; la vulnerabilidad estaba en la capa de la aplicación.
📉 El robo no se detuvo después de la primera oleada, y esa es la parte con la que vale la pena quedarse.
Las advertencias salieron de D'CENT y de miembros de la comunidad XRP durante este periodo. No lo detuvieron. Se robaron más de 640,000 XRP adicionales después del 21 de septiembre, días después de que las alertas ya estuvieran circulando. Esa brecha, entre "se advirtió a las personas" y "las personas siguieron perdiendo fondos", normalmente se debe a una de dos cosas: algunos usuarios nunca vieron la advertencia, o el atacante ya había automatizado el proceso de vaciado antes de que alguien pudiera reaccionar manualmente.
🔀 Una vez que el XRP salió de las billeteras de D'CENT, no se quedó ahí.
Aproximadamente la mitad de los fondos robados ya se intercambiaron de XRP a Ethereum mediante THORChain, el mismo protocolo entre cadenas usado para blanquear una gran parte del reciente hack del exchange Bitget. Si leíste nuestro artículo anterior sobre Bitget, este es el mismo guion: robar fondos, moverlos rápido a través de un protocolo que no requiere identificación y convertirlos en otro activo antes de que cualquiera pueda rastrearlos o congelarlos de manera significativa. Según el reporte más reciente, aproximadamente 1.4 millones de XRP todavía estaban en direcciones controladas por atacantes conocidas, lo que significa que es posible que aún haya actividad en curso.
🧠 ¿Por qué importa esto más allá de D'CENT específicamente?
Porque el patrón aquí no es exclusivo de un proveedor de billeteras. Los fallos de manejo de claves a nivel de aplicación son una categoría de riesgo distinta y, en algunos aspectos, más preocupante que un exploit de contrato inteligente o una brecha de un exchange. Los usuarios hicieron todo "bien" en el sentido tradicional: usaron una billetera con un elemento seguro de hardware en lugar de dejar los fondos en un exchange, y aun así quedaron expuestos porque la vulnerabilidad estaba en algún lugar que ellos no podían inspeccionar por sí mismos.
✅ Qué significa esto para ti
Si usas o alguna vez usaste una D'CENT App Wallet, deja de usarla inmediatamente si todavía estás en una versión antigua, y no reutilices ninguna frase de recuperación que se haya ingresado alguna vez en una versión comprometida de la app, ni siquiera en otra billetera. Mueve los activos restantes a una dirección recién generada creada en un entorno de billetera actualizado y confiable. Reutilizar una semilla expuesta en cualquier lugar solo recrea el mismo riesgo en otro sitio.
Si no usas D'CENT, esto sigue siendo un aviso útil para revisar cuándo fue la última vez que actualizaste cualquier app de billetera en la que confías, ya sea de hardware o software. El elemento seguro de una billetera de hardware protege tus claves de ciertos ataques, pero no te protege de una vulnerabilidad en la app asociada que administra esas claves.
Si estás siguiendo el movimiento de fondos robados en general, este es otro dato real sobre el papel de THORChain en el blanqueo de criptomonedas robadas, directamente después del caso de Bitget. Vale la pena vigilar si eso genera el mismo tipo de escrutinio por parte de investigadores de seguridad que la situación Bitget/THORChain.
🟡 ¿Qué limitaría daños adicionales?
Los usuarios de D'CENT que aún no se han migrado lo hacen rápidamente; los fondos restantes controlados por atacantes se marcan y congelan antes de que ocurra más blanqueo, y los exchanges refuerzan el monitoreo sobre las direcciones vinculadas a este ataque específico.
🔴 ¿Qué lo haría peor?
Más usuarios afectados permanecen sin enterarse y siguen usando versiones comprometidas de la app; los restantes 1.4 millones de XRP se blanquean por completo antes de poder rastrearlos, y este patrón se repite en otro proveedor de billeteras antes de que la industria se adapte.
👀 Tres cosas para vigilar
1️⃣ La divulgación oficial de D'CENT
¿La empresa publica un informe técnico post-mortem completo que explique exactamente cómo ocurrió la filtración de claves, o el mecanismo se mantiene sin explicación?
2️⃣ Los fondos restantes
¿Los aproximadamente 1.4 millones de XRP que aún están en direcciones controladas por atacantes se congelan o rastrean, o salen por completo mediante THORChain como el resto?
3️⃣ Si otros proveedores de billeteras están afectados
¿Esto resulta estar aislado a D'CENT, o aparecen vulnerabilidades similares a nivel de aplicación en otros lugares en las próximas semanas?
💡 El punto clave
Esto no fue un exploit de un contrato inteligente ni una brecha de un exchange. Fue una comprometida de llanta lenta a nivel de aplicación: una filtración de claves que permitió a los atacantes vaciar billeteras en oleadas durante más de diez días, incluso después de que las advertencias ya fueran públicas.
La verdadera pregunta es si la divulgación de D'CENT termina dándole a la industria una imagen lo suficientemente clara como para evitar el mismo error en otros lugares, o si esto se convierte en un caso más donde la causa técnica completa nunca llega a explicarse del todo.
Esa es la parte que vale la pena observar.
Este post es solo para fines informativos y educativos y no constituye asesoramiento financiero. Los mercados de criptomonedas son volátiles. Haz siempre tu propia investigación antes de tomar decisiones financieras.
#BinanceSquare #XRP #CryptoSecurity #Hack #THORChain

