Une application mobile d’une marque de portefeuille matériel a été victime d’un vol : en 10 jours, 12,4 millions de $XRP ont été dérobés.
​
L’incident concerne le portefeuille de l’app de D'CENT. Du 15/9 au 25/9, 7 393 portefeuilles ont été vidés, dont 6 095 comptes ont été entièrement supprimés.
​
La première vague a été la plus violente : en moins de 3 heures le 15/9, environ 3,6 millions de jetons ont été transférés depuis 1 682 portefeuilles. Après le 21/9, le piratage s’est poursuivi, avec un autre vol de plus de 640 000 unités.
​
La cause semble pointer vers la gestion des clés privées. Sont concernées les anciennes versions de l’app, antérieures à la version 8.1.0, c’est-à-dire les versions sortant avant novembre 2025.
​
Le fabricant n’a pas encore divulgué le mécanisme précis, mais il a confirmé qu’il s’agit d’un problème logiciel, et non d’un micrologiciel matériel.
​
Environ la moitié des XRP volés a déjà été blanchie ; le parcours consiste à échanger via THORChain contre de l’ether (ETH), puis à disperser les transferts.
​
Selon les consignes du fabricant et des experts en sécurité : les phrases de récupération (seed) utilisées dans les anciennes versions de l’app doivent être considérées comme compromises ; il ne faut également plus transférer vers les anciennes adresses.
​
C’est le deuxième plus gros incident de vol de XRP de l’année : des reportages indiquent que la même série de phrases de récupération a aussi présenté des sorties anormales sur BTC et ETH.
​
Un problème affectant l’app logicielle d’une marque de portefeuille matériel amènera-t-il à redéfinir les limites de sécurité de la « cold wallet » ?