Casi 20 millones de XRP fueron retirados de 6.678 carteras durante seis oleadas de movimientos registradas entre el 15 y el 20 de septiembre. La firma de análisis XRPL.to identificó 11,75 millones de tokens transferidos desde esas cuentas, cuyo valor rondaba los 18,68 millones de dólares —unos 1,59 dólares por XRP— en el momento del análisis.
La primera extracción detectada se produjo a las 15:35 UTC del 15 de septiembre. D’CENT, fabricante de carteras de criptomonedas, aseguró que recibió el primer aviso de un cliente en Corea el día 16 y comenzó entonces a informar a los usuarios mediante su aplicación y sus canales oficiales.
Seis oleadas y miles de cuentas vaciadas
El drenaje continuó durante los días siguientes. Según XRPL.to, una nueva oleada comenzó a las 07:05 UTC del 17 de septiembre, mientras que el último movimiento incluido en su investigación tuvo lugar a las 20:56 UTC del 20 de septiembre.
El análisis distingue entre 4.208 carteras vaciadas mediante transacciones de pago y otras 2.470 cuentas cerradas sin un pago previo en el conjunto de datos examinado. En total, la firma identificó 5.001 operaciones de tipo AccountDelete originadas desde 4.950 carteras. Algunas de esas cuentas ya habían sido parcialmente vaciadas antes de su eliminación.
En la red XRP Ledger, las cuentas deben mantener una reserva mientras permanecen abiertas. Una operación AccountDelete permite cerrarlas y enviar el saldo restante a otra dirección, descontando la comisión correspondiente. Una de las operaciones identificadas trasladó 107.507 XRP, valorados en unos 171.000 dólares según la cotización utilizada en el análisis.
XRPL.to señaló que tanto los pagos como las eliminaciones de cuentas estaban firmados correctamente con las claves de las carteras afectadas. La trazabilidad de la cadena de bloques permite observar los movimientos, pero no determina cómo se obtuvieron esas claves. D’CENT tampoco ha comunicado cuál fue la causa técnica del incidente.
Parte de los fondos salió del XRP Ledger
Cuando XRPL.to reconstruyó el recorrido de los activos, una parte importante ya había comenzado a abandonar la red de XRP. La firma siguió 5,67 millones de XRP a través de THORChain hasta las 11:26 UTC del 21 de septiembre. De esa cantidad, unos 5,59 millones procedían de dos oleadas de recogida y fueron enviados mediante transacciones cuyos campos de referencia incluían direcciones de destino en Ethereum.
Otros 3,24 millones de XRP llegaron a unionchain.ai, que XRPL.to describe como un intercambio. Además, aproximadamente 546.080 XRP fueron enviados a NEAR Intents y 535.666 XRP terminaron en etiquetas de depósito asociadas a Binance. En el momento de la fotografía analítica, unos 1,31 millones de XRP seguían en carteras vinculadas a la operación.
El uso de THORChain y NEAR Intents complica el seguimiento, ya que ambos servicios permiten mover valor entre distintas redes. Las direcciones relacionadas con plataformas de intercambio podrían constituir puntos de intervención, aunque una dirección de depósito no demuestra por sí sola que los fondos se hayan vendido o que sigan disponibles.
D’CENT pide abandonar las frases de recuperación expuestas
D’CENT afirmó que trabaja con las autoridades surcoreanas, especialistas externos de seguridad, proyectos blockchain e intercambios para rastrear los fondos y solicitar bloqueos cuando sea posible. La empresa no ha anunciado ninguna congelación o recuperación completada y ha subrayado que cualquier medida depende de terceros.
El 20 de septiembre, la compañía pidió a los usuarios de su App Wallet que trasladaran sus activos a una cartera creada con una frase de recuperación completamente nueva. Antes de hacerlo, recomendó actualizar la aplicación desde una tienda oficial.
La advertencia también afecta a determinados usuarios de carteras físicas: quienes introdujeron o restauraron su frase de recuperación dentro de la App Wallet deben considerar comprometidas las claves derivadas de ella. Volver a utilizar la misma frase en otro dispositivo no genera claves privadas nuevas.
D’CENT sostiene que los usuarios de hardware que nunca introdujeron su frase en la App Wallet ni firmaron transacciones con la cartera de software no estarían incluidos, por ahora, en los criterios de migración. La empresa también ha alertado de posibles suplantaciones y recuerda que nunca solicitará frases de recuperación, claves privadas o códigos PIN.









