O fabricante sul-coreano de carteiras de hardware D'CENT confirmou um roubo em larga escala que afetou utilizadores da sua carteira em aplicação móvel, com os atacantes a desviar 11,75 milhões de XRP, no valor de aproximadamente 18,68 milhões de dólares aos preços atuais, de 6.678 carteiras durante um período de seis dias entre 15 e 20 de setembro.

De acordo com uma análise on-chain, os atacantes usaram chaves privadas comprometidas para retirar fundos do XRP Ledger. Das carteiras afetadas, 4.208 foram esvaziadas através de transações de pagamento simples, enquanto 2.470 foram encerradas por completo com a instrução AccountDelete do ledger, um mecanismo que remove permanentemente uma conta após transferir o saldo remanescente. A XRPL.to registou 5.001 transações AccountDelete originadas de 4.950 carteiras durante a janela do ataque. A maior transferência única associada ao encerramento de uma conta moveu 107.507 XRP, no valor de cerca de 171.000 dólares.

O primeiro levantamento foi rastreado a 15 de setembro, às 15h35 UTC. Uma segunda vaga começou a 17 de setembro, às 7h05 UTC, e o último levantamento registado ocorreu a 20 de setembro, às 20h56 UTC. A D'CENT afirma ter recebido a primeira denúncia de um cliente sobre levantamentos não autorizados a 16 de setembro, proveniente de um utilizador na Coreia do Sul.

Fundos encaminhados através de várias cadeias

O rastreio dos ativos roubados mostra que 5,67 milhões de XRP foram canalizados através da THORChain para endereços na Ethereum, com aproximadamente 5,59 milhões de XRP desse total provenientes das duas principais vagas de levantamento. Separadamente, 3,24 milhões de XRP foram enviados para uma carteira associada a unionchain.ai, enquanto 546.080 XRP chegaram à NEAR Intents e 535.666 XRP foram depositados na Binance. No momento da análise, estimava-se que 1,31 milhões de XRP permaneciam em carteiras ligadas à operação.

A D'CENT reforçou o seu aviso aos utilizadores a 20 de setembro e pediu à comunidade cripto em geral que ajudasse a divulgar o alerta. Numa publicação na X, a empresa instou os detentores de ativos a agir de imediato: "O passo mais importante para evitar mais danos é retirar os ativos da D'CENT App Wallet."

Causa não divulgada, sem promessa de compensação

A empresa identificou as versões da aplicação anteriores à 8.1.0, lançada a 5 de novembro de 2025, como estando expostas a risco ao assinar transações. A D'CENT afirma estar a colaborar com as autoridades sul-coreanas e com especialistas externos em segurança na investigação, mas não divulgou a causa técnica da fuga das chaves, nem anunciou compensação para os utilizadores afetados ou um prazo para a resolução do caso.

Para os detentores europeus de dispositivos D'CENT, o incidente sublinha a exposição criada pela assinatura de transações através de aplicações em carteiras de hardware quando o material de chave privada é mal gerido, e a rapidez com que ativos roubados podem ser dispersos através de pontes e exchanges depois de uma fuga ser explorada.