币圈界报道:

XRP Healthcare重大安全事件:4000钱包遭盗,26.7万美金资产蒸发

9月3日,基于XRP Ledger的医疗支付项目XRP Healthcare(原名XRPayNet)遭受协同式网络攻击。在约三小时窗口期内,攻击者批量提取了近4000个用户账户中的资产,总计盗走价值约26.7万美元的XRP,以及超百万枚XRPH与XRPHAI代币。

资金快速转移至以太坊,追回难度陡增

部分被盗资产经由跨链桥转入以太坊网络,该操作使资金脱离原生链控制范围,极大增加了链上追踪与冻结的技术复杂性。此行为进一步加剧了公众对去中心化金融应用抗风险能力的担忧。

质押机制存在致命设计缺陷:私钥暴露于远程服务器

技术溯源显示,攻击根源在于其自研钱包应用中“质押服务”的底层逻辑缺陷。当用户启用该功能时,系统并未遵循非托管原则本地加密保存助记词,反而将种子短语明文传输并存储于第三方远程节点。

这一设计导致所有激活过质押功能的用户,实质上已将核心密钥交由外部实体掌控。攻击者正是通过获取服务器权限,实现对目标钱包的批量接管。

目前尚未发现XRP Ledger协议本身存在漏洞,问题集中于钱包端的应用层架构,而非账本共识或节点运行机制。

项目方紧急响应,锁定关键资金存放地址

XRP Healthcare已正式确认事件,并发布警告,要求用户暂停使用该钱包直至新版本发布。团队正联合多方开展链上分析,探索冻结与返还被盗资产的可能性。

目前已识别出一个最终接收地址,存有约445,198 DAI,且自接收以来未发生任何变动。受影响用户已被引导通过Etherscan提交损失凭证,以协助后续法律追索行动。

前Ripple开发者早发预警:项目从起步就充满风险信号

开发者Goose是最早公开回应者之一,他表示此前曾拒绝该项目的资助请求。在他看来,该团队在融资材料中存在明显夸大合作关系的行为,早已显露异常。

前Ripple员工Matt Hamilton也指出,在其以旧名“XRPayNet”接触期间,该项目“处处可见危险警示”,即充斥着不可忽视的风险征兆。

对此,项目方反击称相关批评者行为不正当,指责其利用过往经验贬损他人决策,实则回避自身风险管理责任。

行业警钟:自托管应用如何守护用户核心凭证

此次事件再次将焦点投向构建于XRP Ledger之上的去中心化应用安全边界。社区开始重新审视:在强调用户主权的前提下,如何确保最敏感的身份凭证——种子短语——始终掌握在用户本人手中,避免因功能设计不当而造成信任崩塌。