基于XRP Ledger(XRPL)的AI医疗平台XRP Healthcare近日遭遇严重安全漏洞,其旗下XRPH Wallet应用已暂时下线。官方强调,此次下线是团队主动采取的安全预防措施,并非攻击者所为。
XRP Healthcare在X平台(原推特)发布声明称:“应用下线并不意味着钱包消失。如果您的链上资金仍存在,它们依然在您的XRPL账户中。问题在于,在调查期间,通过XRPH Wallet应用的访问已被禁用。”XRPH钱包本身仍保存在XRP Ledger上,任何持有XRPL地址的用户均可通过其他方式独立验证余额和交易历史。
据官方9月4日发布的安全更新,此次事件共影响4,011个钱包,被盗资产总价值约45.2万美元,包括267,664 XRP、23.2百万枚XRPH代币及2.43百万枚XRPHAI代币。被盗资金被追踪到一个以太坊地址,其中有约445,000 DAI尚未转移。初步调查未发现XRP Ledger本身存在漏洞,密钥泄露的具体原因仍在进一步核实中。
根据XRPL分析平台xrpl.to的数据,攻击发生在9月3日傍晚后的三个小时内。一个新建地址集中接收了上述全部钱包的余额,总计311,613 XRP通过NEAR Intents跨链桥转换为178.46 ETH,随后在1分钟内汇入同一以太坊地址并兑换为445,198 DAI,该笔资金至今未移动。
xrpl.to同时指出几项潜在安全弱点:XRPH支付在手机端签名,而种子密钥以未加密方式存储;此外,质押功能会将密钥发送至XRP Healthcare服务器。数据显示共有1,225个钱包参与质押,时间集中在2023年12月至2024年7月之间,其中1,198个被洗劫,包含XRP Healthcare自身的质押钱包(密钥仅存在于服务器)。然而,七成受害者从未使用过质押功能,这表明整个XRPH钱包用户群体均处于暴露风险中,而非仅限于特定功能用户。
目前,安全团队建议所有用户暂时停止使用XRPH Wallet应用,并通过其他标准XRPL工具独立监控自己的地址资产,直至调查结束并发布最终安全报告。
