Sebuah insiden keamanan besar mengguncang komunitas XRP setelah pelacakan di rantai (on-chain) mengungkap bahwa hampir senilai $20 juta dari $XRP (sekitar 11,75M XRP) secara sistematis telah dikuras dari ribuan dompet perangkat lunak dan perangkat keras non-custodial. Dioperasikan oleh perusahaan keamanan Korea Selatan IoTrust, ekosistem D’CENT Wallet mengalami enam gelombang berbeda transaksi pengurasan tanpa izin antara 15 September dan 20 September.
Kebocoran ini memicu peringatan keamanan yang mendesak di seluruh ruang kripto karena para penyelidik berupaya menentukan bagaimana kunci penandatangan (signing keys) bisa terekspos.
1. Enam Gelombang Eksploitasi Menguras 6.678 Dompet
Perusahaan analitik blockchain XRPL.to mengidentifikasi bahwa para pelaku penguras melakukan transaksi yang ditandatangani secara sah di 6.678 alamat dompet individual. Serangan dilakukan menggunakan dua metode utama:
Payment Sweeps: Lebih dari 4.200 dompet dikuras melalui transfer pembayaran standar.
Penghapusan Akun: Hampir 2.500 alamat dihapus sepenuhnya menggunakan fungsi AccountDelete milik XRP Ledger, sehingga memungkinkan penyerang mengklaim saldo cadangan akun dasar yang biasanya tertinggal setelah penyapuan biasa.
Pelacakan berikutnya menunjukkan bahwa lebih dari 5,6 juta XRP segera dialihkan melalui protokol lintas-chain seperti THORChain, NEAR Intents, dan alamat setoran bursa terpusat untuk menyamarkan jejak uang.
2. Penyebab Utama & Kerentanan Versi Aplikasi
Temuan awal menunjukkan bahwa kerentanan berasal dari versi lebih lama dari D’CENT mobile App Wallet:
[Pemaparan Kunci Aplikasi Warisan] ──> [Penyapuan yang Ditandatangani Secara Sah] ──> [Pencucian Lintas-Chain]
Versi Rentan: Pengguna yang memasukkan atau memulihkan frasa seed mereka di D’CENT App Wallet versi sebelum v8.1.0 (dirilis pada 5 Nov 2025) berada pada risiko tinggi.
Dampak Hardware Wallet: Hardware wallet D’CENT yang berdiri sendiri tetap aman kecuali frasa pemulihannya sebelumnya telah dimasukkan ke aplikasi perangkat lunak seluler.
Tindakan Krusial: Hanya memperbarui aplikasi tidak cukup. Pengguna harus membuat frasa pemulihan yang sama sekali baru di dompet yang bersih dan memigrasikan semua aset yang tersisa segera.
3. Keterlibatan Penegakan Hukum & Proses Pemulihan
IoTrust telah melibatkan unit siber kejahatan dari penegakan hukum Korea, pakar keamanan, dan bursa besar untuk mencoba pembekuan aset. Namun, karena perpindahan lintas-chain yang cepat melalui protokol terdesentralisasi, belum ada pemulihan yang selesai yang dapat dikonfirmasi.
D’CENT telah mengeluarkan peringatan mengenai upaya penipuan sekunder, mengingatkan pengguna bahwa anggota tim tidak akan pernah meminta kunci privat, frasa seed, atau meminta aset dikirim ke "recovery addresses".
Pernyataan Penafian Keuangan yang Penting
Artikel ini disediakan semata untuk tujuan pendidikan, berita, dan informasi. Penyimpanan non-custodial, kontrak pintar, dan dompet aset digital memiliki risiko teknis bawaan, termasuk kemungkinan kompromi kunci dan kerentanan perangkat lunak. Tidak ada yang terkandung di sini yang merupakan nasihat keuangan, hukum, atau investasi. Selalu lakukan tinjauan keamanan independen (DYOR) dan ikuti panduan keamanan resmi dari penyedia dompet.
📢 Apakah dompet Anda aman? Jangan ambil risiko dengan kerentanan keamanan self-custody!

