Casi 20 millones de dólares en XRP salieron de 6.678 billeteras en seis oleadas de transferencias no autorizadas registradas entre el 15 y el 20 de septiembre. La firma de análisis de la cadena de bloques XRPL.to identificó el movimiento de 11,75 millones de XRP, cuyo valor aproximado era de 18,68 millones de dólares al precio de 1,59 dólares por unidad.
La investigación apunta a cuentas vinculadas a la billetera de la aplicación de DCENT, que alertó a sus usuarios después de recibir el primer aviso de un cliente en Corea el 16 de septiembre. Ese mismo día, la compañía comenzó a difundir notificaciones a través de la aplicación y de sus canales oficiales sobre transferencias no autorizadas.
Seis oleadas y dos métodos para vaciar las cuentas
XRPL.to sitúa la primera retirada identificada a las 15:35 UTC del 15 de septiembre. El vaciado continuó con nuevas oleadas, incluida una que comenzó a las 07:05 UTC del 17 de septiembre. La última operación recogida en el análisis se produjo a las 20:56 UTC del 20 de septiembre.
De las 6.678 billeteras afectadas, 4.208 fueron vaciadas mediante transacciones de pago. Otras 2.470 quedaron sin fondos a través de operaciones de eliminación de cuentas sin un pago previo en el conjunto de datos analizado.
En total, el investigador localizó 5.001 operaciones AccountDelete originadas desde 4.950 billeteras. Algunas de esas cuentas ya habían sido parcialmente vaciadas. En la red XRP Ledger, las cuentas deben mantener una reserva mientras permanecen abiertas, pero una operación de eliminación permite cerrarlas y enviar el XRP restante a otra dirección, descontando la comisión correspondiente.
Una de esas operaciones trasladó 107.507 XRP, valorados en unos 171.000 dólares al precio utilizado por el análisis. XRPL.to señaló que tanto los pagos como las eliminaciones fueron firmados correctamente con las claves de las cuentas afectadas. Sin embargo, el rastro de la cadena de bloques no permite saber cómo obtuvieron esas claves los responsables. DCENT tampoco ha comunicado cuál fue la causa técnica del incidente.
Parte de los fondos pasó por protocolos entre cadenas
Los activos comenzaron a abandonar el XRP Ledger antes de que se completara el seguimiento. XRPL.to rastreó 5,67 millones de XRP a través de THORChain hasta las 11:26 UTC del 21 de septiembre. De esa cantidad, unos 5,59 millones procedían de dos oleadas de recogida y fueron enviados mediante transacciones cuyos memos incluían direcciones de destino en Ethereum.
Otros 3,24 millones de XRP llegaron a unionchain.ai, que XRPL.to describió como un exchange. Además, unos 546.080 XRP fueron transferidos a NEAR Intents y 535.666 XRP acabaron en etiquetas de depósito de Binance. En el momento de la fotografía tomada por el investigador, alrededor de 1,31 millones de XRP seguían en billeteras relacionadas con la operación.
El uso de THORChain y NEAR Intents complica el seguimiento, ya que ambos servicios permiten mover valor entre distintas redes. Una vez intercambiados los XRP por activos de otra cadena, los investigadores deben seguir nuevos recorridos. Las direcciones asociadas a plataformas de intercambio podrían servir como puntos de intervención, aunque una dirección de depósito no demuestra por sí sola que los fondos se hayan vendido o que continúen disponibles.
DCENT pide abandonar las frases de recuperación expuestas
DCENT aseguró que trabaja con las autoridades surcoreanas, especialistas externos en seguridad, proyectos de cadena de bloques y plataformas de intercambio para rastrear los fondos y solicitar bloqueos cuando sea posible. La compañía no ha anunciado ningún bloqueo o recuperación completados y ha advertido de que cualquier actuación depende de esos terceros.
El 20 de septiembre, DCENT pidió a los usuarios afectados que actualizaran la aplicación desde una tienda oficial y trasladaran sus activos a una billetera creada con una frase de recuperación completamente nueva. La recomendación también alcanza a ciertos usuarios de billeteras físicas: quienes introdujeron o restauraron su frase de recuperación en la aplicación deben migrar sus fondos, porque volver a utilizar la misma frase en otro dispositivo no genera nuevas claves privadas.
La compañía incluye entre los posibles afectados a las direcciones cuya frase se utilizó en la aplicación y que firmaron transacciones con una versión anterior a la 8.1.0, publicada el 5 de noviembre de 2025. En cambio, según sus criterios actuales, los usuarios de billeteras físicas que nunca introdujeron su frase en la aplicación ni firmaron operaciones con ella no tendrían que migrar.
DCENT también ha alertado de posibles intentos de suplantación. La empresa afirma que nunca solicitará una frase de recuperación, una clave privada o un PIN, ni proporcionará una dirección a la que los usuarios deban enviar fondos para recuperarlos o recibir una compensación.











