9月3日起,XRP Healthcare旗下XRPH Wallet发生大规模未经授权交易,约4011个钱包账户受到影响,涉及XRP及相关资产损失约45.2万美元。项目方表示已追踪到部分被盗资产流向一个以太坊钱包,并联系交易所寻求冻结资金。
XRP Healthcare在后续更新中确认损失金额约为45.2万美元,受影响钱包数量约4011个。独立区块链研究员Handy Andy指出,约267,664枚XRP及约2320万枚XRPH代币已被兑换为约445,198枚DAI,并停留在以太坊上的目标钱包中。
独立调查人员将XRPH Wallet遭攻击的原因指向其质押功能。分析称,用户激活质押时,种子短语可能被传输至远程服务器。XRP Healthcare尚未发布源代码、服务器日志或独立取证报告来证实这一说法。种子短语泄露目前仍是研究人员的初步结论,而非公司确认的根因。
种子短语可控制钱包生成的所有私钥,一旦泄露,攻击者无需接触受害者设备即可复制钱包并授权交易。此类事件与今年7月一起恶意软件包通过虚假遥测传输私钥的情况类似,但目前尚无证据表明两起事件存在关联。
该事件引发数位曾参与Ripple及XRPL生态的开发者批评。开发者BiasGoose表示曾因项目存在警示信号及涉嫌虚假宣传合作关系而拒绝其早期补助申请;Hazard Cookie称早期审查者已发现未公开的风险。前Ripple开发者Matt Hamilton亦提到该项目的社群声誉问题。这些说法尚未得到公开赠款记录或完整审计文件的证实。
XRP Healthcare对批评予以反击,指责前开发者“对他人损失幸灾乐祸”,并称其行为“实在可悲”。公司表示已投入自身声誉与资本,但并未正面回应钱包存在的技术疑问。
专家建议,XRP Healthcare需尽快查明攻击入口、种子信息可能的泄露时间以及受影响的应用程序版本。若种子短语已暴露,用户仅更新应用无法消除风险,应将剩余资金转移至全新生成的钱包,且切勿重用旧种子,以避免攻击者持续掌控账户。
截至目前,公司尚未公布任何补偿计划或资金追回时间表,也未确认执法机构或交易所是否已冻结被追踪资金。用户应认准官方渠道,拒绝任何以“助记词恢复”为名索取密钥、种子短语或费用的非官方请求。
此次事件是近期多起钱包与基础设施攻击之一。数据显示,2026年上半年因操作安全失误导致的资金损失占比高达74%;Ripple近期审计计划在拟议的XRPL修正案中发现96个漏洞,凸显了软件交付前测试的重要性。
