🚨 12.4M超
$XRP 失われた:D'CENTウォレット侵害が鍵セキュリティについて教えること
最近、韓国のプロバイダーD’CENTのアプリウォレットで大規模な侵害が発生し、攻撃者は7,300以上の侵害されたウォレットから、時価で約1,800万〜2,000万ドルに相当するXRPを12.4百万超(12.4M)すくい上げました。
最も憂慮すべき点は?公的な警告が出された後も出血(被害)は数日間続いたことです。
📉 事件の内訳
最初の悪用:攻撃者が秘密鍵の素材を侵害し、有効な暗号署名を使って不正なトランザクションを実行しました。XRPレジャー自体に欠陥は見つかっていません。
最初の波:9月15〜16日に、自動スクリプトと標的型の手動ドレイン(吸い上げ)で、3時間未満で1,682ウォレットから3.6M XRPが一掃されました。
遅れて顕在化:9月16日に移動(送金)を促す公的アラートが出たにもかかわらず、9月21日以降にさらに64万XRP以上が盗まれました。9月25日までに、総損失は12.4M XRPを超えました。
マネーロンダリングの経路:盗まれた資金の約半分は、THORChainを通じてEthereumへ送られ、KYCなしのクロスチェーン・スワップによって監査(トレース)を見えにくくする狙いがありました。
🔑 暗号資産保有者にとっての重要ポイント
実装が重要:ブロックチェーンのプロトコルが100%安全でも、ウォレット単位の鍵管理やソフトウェア実装は攻撃の脆弱な経路になり得ます。
コミュニケーションのギャップ:公開される告知は、自動で動くドレインスクリプトよりも進むのが遅いことがよくあります。すべてのユーザーが日々セキュリティ警告を確認するわけではないため、エクスプロイトが判明してからずっと未移行のウォレットがさらされ続けます。
即時の行動が必要:D'CENTは、アプリウォレットの全ユーザーに対し、直ちに新しいシードフレーズを生成し、残高を新しいアドレスへ移すよう助言しています。
💬 議論:
侵害の警告がユーザーに間に合わないまま終わってしまう場合、(分散型の仕組みが許すなら)プラットフォームはプロトコルレベルのフリーズ機構を導入すべきでしょうか。それとも、最終的な防衛線は常にユーザーの注意力(自己防衛)なのでしょうか?
以下でご意見を共有してください! 👇
#CryptoSecurity #XRP #DCENT #Binance #Web3Security