导语:XRP Healthcare在运营三年后宣布关闭。此前,其XRPH Wallet应用因钱包生成缺陷遭攻击,约三小时内共有4,011个关联钱包被盗空,攻击者盗走约45万至45.2万美元的XRP、XRPH及相关代币。公司披露和链上追踪均显示,问题出在钱包应用本身,而非XRP Ledger被攻破或量子计算攻击。
披露时间线
- 9月4日:XRP Healthcare首次确认漏洞,否认事件是“拉地毯骗局”,同时确认XRPH、XRPHAI等资产从受损的XRPH Wallet中被盗,并通知用户立即停止使用该钱包。
- 9月5日:项目方称已向执法部门正式报案,并与其他加密平台协调冻结被盗资金。
- 9月6日:项目方表示已端到端追踪资金,约445,198 DAI仍留在一个以太坊地址中,并要求受影响用户通过Etherscan提交损失报告。
漏洞根源:一行文本变成可猜测私钥
根据XRP Healthcare于9月8日发布的技术报告,根因可追溯至2023年6月13日。当时应用生成钱包的方式被引入缺陷:它没有向XRP Ledger的密钥生成函数提供正确的随机性,而是传入格式不当的熵。报告将这一问题比作锁匠使用一台只能生成几千种不同图案、而非数百万种图案的冲压机。结果是,该应用创建的每个钱包背后的有效密钥空间大幅缩小,使离线重建私钥在报告所称的“计算上可行”。
XRP Healthcare开发团队表示,截至报告发布时该缺陷仍未修补,密钥派生过程是确定性的,底层算法公开可读。这意味着该应用曾生成的所有钱包——不仅是已被盗空的4,011个——都应被视为已泄露。幸存钱包只是因为未持有资金,未来任何存款仍面临风险。
资金如何离开账本
据链上分析平台XRPL.to,4,011个受损钱包合计损失267,664 XRP和2,320万XRPH代币,以及少量其他项目资产。主要来源报道描述了先扫走资产、再快速转换的过程:被盗资产被完全移出XRP Ledger,最终形成XRP Healthcare在9月6日确认的约445,198 DAI。
哪些已确认,哪些未确认
XRP Healthcare自身声明及其9月8日根因报告是目前最可靠的信息来源:钱包生成缺陷、4,011个钱包、美元损失范围以及DAI去向均来自该披露和XRPL.to的链上追踪。关于该应用内部种子存储或质押服务器架构的更广泛说法,属于第三方技术分析,并非XRP Healthcare已确认的结论,应等待独立验证。
应用漏洞不等于XRP Ledger被攻破
这一区分很重要。从XRP Ledger的角度看,本次事件中的每笔被盗交易都是完全有效、正确签名的支付。账本无法知道背后的签名密钥是离线重建的,而非由合法控制者掌握。这是钱包生成失败,不是共识失败,也不说明其他平台上的XRP持仓或XRP Ledger整体安全存在问题。
与量子计算无关
XRP Healthcare的披露和链上追踪均未涉及量子计算。攻击者无需破解椭圆曲线密码学;坏随机性造成密钥空间缩小,是普通计算机可解决的经典暴力破解问题。为应对理论上的未来量子计算机而加固XRP,是另一项前瞻性工作,不应与本次事件混为一谈。
XRP Healthcare的关闭对持有受影响钱包的用户构成严重损失,也凸显单一钱包生成漏洞如何削弱原本完整区块链的安全假设。
