XRP : 18,7 millions de dollars siphonnés sur 6 678 wallets D’CENT
Six vagues, 6 678 victimes. Entre le 15 et le 20 septembre, 11,75 millions de XRP se sont évaporés de milliers de wallets liés à l’application mobile de D’CENT, fabricant sud-coréen de wallets matériels. Au cours actuel, autour de 1,59 dollar, le larcin atteint 18,68 millions de dollars.
Bien qu’alertées, les équipes de D’CENT n’ont pas été en mesure d’agir à temps pour éviter le siphonnage.
Points clés
- Les attaquants ont dérobé 11,75 millions de XRP (18,68 millions de dollars) sur 6 678 comptes en six jours
- Les attaquants ont utilisé l’instruction AccountDelete du XRP Ledger pour récupérer jusqu’aux réserves minimales des comptes
- 5,67 millions de jetons ont franchi THORChain vers Ethereum, d’autres ont atterri sur Binance, NEAR Intents et unionchain.ai
- D’CENT exige une migration vers une seed phrase neuve, y compris pour les détenteurs de wallets matériels exposés
XRP : la fonction AccountDelete détournée pour racler les fonds
D’CENT dit avoir reçu son premier signalement client en Corée du Sud le 16 septembre, au lendemain des premiers prélèvements, et avoir alerté ses utilisateurs dans la foulée, via l’application et ses canaux officiels. Les alertes n’ont pas suffi à arrêter l’hémorragie.
XRPL.to a ensuite reconstitué la chronologie du vol, transaction par transaction. Le premier prélèvement identifié remonte au 15 septembre à 15h35 UTC. Une nouvelle vague de siphonnage a démarré deux jours plus tard, le 17 septembre à 7h05 UTC. Le dernier prélèvement recensé date du 20 septembre à 20h56 UTC. Dans cet intervalle, les attaquants ont vidé 6 678 wallets, intégralement ou partiellement. Pour cela, ils ont utilisé de simples transactions de paiement sur 4 208 d’entre eux et une clôture de compte sur les 2 470 autres.
C’est au cœur de l’instruction AccountDelete que tout s’est joué. XRPL.to a recensé 5 001 de ces transactions, émises depuis 4 950 wallets, y compris des comptes déjà partiellement siphonnés.
Tout compte XRP Ledger doit immobiliser une réserve minimale pour rester ouvert, aujourd’hui fixée à quelques XRP. Cette somme reste inaccessible à un paiement classique. AccountDelete, elle, clôture le compte éligible et expédie le solde résiduel vers l’adresse de destination, frais de suppression déduits. Les attaquants ont donc raclé jusqu’au fond du pot. L’une de ces suppressions a déplacé 107 507 XRP d’un coup, environ 171 000 dollars.
Point décisif : toutes ces transactions étaient valablement signées avec les clés des comptes concernés. Le XRP Ledger a fonctionné exactement comme prévu et n’a subi aucune défaillance. La compromission se situe en amont, du côté des clés privées, et la blockchain ne dit rien sur la manière dont elles ont fui.
De son côté, D’CENT n’a toujours pas communiqué la cause technique de la fuite.
Crypto : 5,6 millions de XRP passés par THORChain
Sans grande surprise, quand les enquêteurs ont commencé à remonter les flux, l’essentiel du butin avait déjà quitté le XRP Ledger. Le 21 septembre, XRPL.to avait identifié 5,67 millions de XRP qui avaient déjà transité par THORChain, dont environ 5,59 millions issus de deux vagues de siphonnage, avec des mémos de transaction pointant vers des adresses de destination Ethereum.
Le reste s’est dispersé. XRPL.to comptabilise 3,24 millions de XRP envoyés vers unionchain.ai et 546 080 XRP arrivés sur NEAR Intents. Par ailleurs, 535 666 XRP ont filé vers des dépôts Binance. Environ 1,31 million de XRP dormait encore dans des wallets liés à l’opération au moment de l’analyse.
Ces manipulations des fonds n’ont rien d’improvisé. THORChain et NEAR Intents permettent de faire sauter les fonds d’une blockchain à l’autre sans intermédiaire. Ainsi, personne n’est en capacité de geler quoi que ce soit, ce qui oblige les enquêteurs à reprendre leur traçage à zéro sur chaque nouveau réseau.
Les 535 666 XRP envoyés vers Binance offrent, eux, un espoir pour les utilisateurs lésés par le hack. En effet, une plateforme centralisée peut bloquer un dépôt sur signalement, à condition d’être prévenue avant la conversion. Pour obtenir des gels, D’CENT dit travailler avec les autorités sud-coréennes et des spécialistes externes de la sécurité. L’entreprise sollicite aussi des projets blockchain et des exchanges. À ce stade, personne n’a annoncé de gel ni de recouvrement finalisé.
D’CENT presse ses utilisateurs d’abandonner leur seed phrase
Face aux prélèvements qui se poursuivaient, D’CENT a durci son message le 20 septembre. Il a aussi demandé à la communauté crypto de relayer l’alerte auprès des utilisateurs qui n’auraient rien vu passer.
« L’étape la plus importante pour éviter de nouveaux dommages est de déplacer les actifs hors du D’CENT App Wallet. »
D’CENT, fabricant de wallets matériels, sur X
La marche à suivre tient en deux temps. Mettre à jour l’application depuis une boutique officielle, puis transférer l’intégralité des avoirs vers un wallet généré à partir d’une seed phrase entièrement neuve. Et la consigne dépasse largement les seuls utilisateurs de l’application mobile.
Toute personne ayant un jour saisi ou restauré la phrase de récupération de son wallet matériel dans l’App Wallet doit migrer, elle aussi. La raison tient à un principe rarement rappelé aux débutants : réutiliser la même seed phrase sur un appareil neuf ne génère pas de nouvelles clés privées. Les clés dérivent mathématiquement de la phrase. Si celle-ci a fuité une fois, elle reste compromise quel que soit le matériel qui l’héberge.
D’CENT considère qu’un compte est exposé si trois conditions sont réunies : la seed phrase a un jour été saisie dans l’App Wallet, ce compte a déjà signé une transaction, et cette signature a été faite avec une version de l’application antérieure à la 8.1.0, sortie le 5 novembre 2025.
En revanche, un hardware wallet dont la phrase n’a jamais été entrée dans l’application, et qui n’a jamais signé via le wallet logiciel, n’est pas concerné selon les critères actuels de l’entreprise.
Pour les 6 678 comptes déjà vidés, D’CENT indique construire encore la procédure censée mesurer l’ampleur des pertes et établir le statut des actifs. À ce jour, le fabricant sud-coréen ne promet aucune indemnisation et n’a fixé aucun calendrier.