黑客从约7000个D'CENT钱包盗走超1240万枚XRP(XRP)

超7000个D'CENT钱包在四条链上被卷走逾1240万枚XRP;与此同时,XRPL的Batch与Permission Delegation升级临近主网激活。

k7rq2fdm

D'CENT钱包遭窃,1240万枚XRP被卷走

攻击者从D'CENT钱包超过7000名用户的账户中卷走了逾1240万枚XRP(XRP)——这是Ripple生态中的跨境结算资产,也是今年规模第二大的XRP盗窃事件,仅次于Bitget交易所被盗的1.029亿枚XRP。损失的波及面远不止XRP账本本身:D'CENT是一款多链钱包,助记词一旦泄露——它正是应用内每一把私钥背后的主密钥——就意味着窃贼同时掌握了同一批用户存放在Bitcoin、Ethereum、Tron和Stellar上的资产。D'CENT的开发商IoTrust已确认至少110起涉及非XRP资产的异常转账报告。链上记录显示,这场盗窃在9月15日至20日之间至少分六波展开,共掏空6678个钱包中的1170万枚XRP;9月21日之后,账本上又有64万零370枚XRP流出,根据对攻击者转账的链上流出追踪,被盗总量由此突破1240万枚。窃贼的手法颇有章法:先人工扫走最大余额,随后脚本化作业,按余额从大到小逐个清空钱包——D'CENT和XRP社区成员发出的警告都没能拦住资金外流。截至周五,已有630万枚被盗XRP经跨链桥与兑换服务THORChain转入Ethereum,链上监控的研究者判断,大部分赃款已不再以XRP形式持有。这套洗钱路径与ZachXBT此前在Bitget盗币案中记录的模式如出一辙:当时27.7724万枚XRP经由兑换网络转移,随后该黑客又从案发钱包转走了5400万枚XRP。D'CENT的官方事故报告已于9月17日在X上发布,目前敦促受影响用户重新生成新的助记词,并迁移全部资产——包括代币、NFT和质押余额。这份公告格外刺眼:就在今年8月,这家厂商还在宣传其硬件钱包的安全元件足以抵御在Coldcard盗币事件中暴露的那一类漏洞。

Batch与Permission Delegation临近主网激活

就在善后工作仍在推进之际,账本本身正逼近两项直指机构用户的升级。XRPL基金会社区负责人Vet确认,Batch与Permission Delegation已进入验证人投票的最后阶段,距主网全面激活仅剩约11天。Batch(以BatchV1_1和fixBatchV1_2发布)获得85%至94%的验证人支持,定于2026年10月9日激活;PermissionDelegationV1_1支持率为82%,计划于2026年10月5日激活。Batch的原子化批量设计将多笔交易打包成一个不可分割的整体:要么全部执行,要么整包取消。对企业批量付款而言,这意味着一笔横跨数十张发票的结算要么完整落地、要么账户分毫未动,从而消除交易对手违约导致资金卡在半途商业对账中的风险——这正是XLS 56要解决的核心问题。Permission Delegation则对应XLS 75标准,回应银行级安全需求:机构可以将账户权限下放给第三方服务商或内部部门,而主私钥全程不经手。与此同时,验证人还在为fixCleanup3_4_0收集投票,这项随xrpld v3.4.0版本发布的改动旨在稳定近期版本中上线的自动做市商流动性池。机构化推进在技术核心层也有回响:曾多年参与账本开发、2022年离职的密码学工程师Nik Bougalis已重返核心开发,提出将架构迁移到64位组件并清除裸指针的方案。网络使用量也印证了这一时点——XRP账本的链上日支付量近期突破114万笔,远高于30日均值。不过,代码激活本身并不等于需求:金融科技公司多快把这套工具接入业务,才是真正的决定因素。

密钥失守遇上委托授权

在COINOTAG看来,这两件事其实构成同一条主线:账本的安全叙事与机构叙事正在交汇。对D'CENT事件的复盘指向的是钱包层面的密钥失守,而非协议缺陷——攻击者的每一笔交易在XRP账本上都可追溯,1240万枚XRP的总量也可以在区块浏览器上独立核验。而几天后到来的Permission Delegation,恰恰补上了这次盗币事件所暴露的缺口:在主密钥从不经手的前提下实现委托授权。只要钱包厂商还未能堵上“一句助记词横扫四条链”的运营漏洞,散户XRP持有者就会继续翻看冷存储的纸钱包指南——即便账本上的机构工具链已日趋成熟。归根结底,需求的真正瓶颈是安全,而非吞吐量。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。