Vol massif de XRP : 18,68 millions de dollars dérobés via l'application D'CENT
Plus de 6 600 portefeuilles ont été vidés entre le 15 et le 20 septembre suite à une compromission des clés privées.
Quick Look
- Entre le 15 et le 20 septembre, 11,75 millions de XRP ont été volés sur 6 678 comptes liés à l'application mobile D'CENT.
- Les attaquants ont utilisé la fonction AccountDelete du XRP Ledger pour siphonner les fonds après une compromission des clés privées.
AI-generated summary
Why It Matters
Le XRP Ledger permet la suppression de comptes via l'instruction AccountDelete, transférant le solde résiduel vers une autre adresse. Les attaquants ont exploité cette fonction pour vider les comptes compromis.
Six vagues, 6 678 victimes. Entre le 15 et le 20 septembre, 11,75 millions de XRP se sont évaporés de milliers de wallets liés à l’application mobile de D’CENT, fabricant sud-coréen de wallets matériels. Au cours actuel, autour de 1,59 dollar, le larcin atteint 18,68 millions de dollars.
Bien qu’alertées, les équipes de D’CENT n’ont pas été en mesure d’agir à temps pour éviter le siphonnage.
Points clés
11,75 millions de XRP, soit 18,68 millions de dollars, ont été dérobés sur 6 678 comptes entre le 15 et le 20 septembre
Les attaquants ont utilisé l’instruction AccountDelete du XRP Ledger pour récupérer jusqu’aux réserves minimales des comptes
5,67 millions de jetons ont franchi THORChain vers Ethereum, d’autres ont atterri sur Binance, NEAR Intents et unionchain.ai
D’CENT exige une migration vers une seed phrase neuve, y compris pour les détenteurs de wallets matériels exposés
XRP : la fonction AccountDelete détournée pour racler les fonds
D’CENT dit avoir reçu son premier signalement client en Corée du Sud le 16 septembre, au lendemain des premiers prélèvements, et avoir alerté ses utilisateurs dans la foulée, via l’application et ses canaux officiels. Les alertes n’ont pas suffi à arrêter l’hémorragie.
XRPL.to a ensuite reconstitué la chronologie du vol, transaction par transaction. Le premier prélèvement identifié remonte au 15 septembre à 15h35 UTC. Une nouvelle vague de siphonnage a démarré deux jours plus tard, le 17 septembre à 7h05 UTC. Le dernier prélèvement recensé date du 20 septembre à 20h56 UTC. Dans cet intervalle, 6 678 wallets ont été vidés, intégralement ou partiellement : 4 208 par de simples transactions de paiement, 2 470 par une clôture de compte.
C’est au cœur de l’instruction AccountDelete que tout s’est joué. XRPL.to a recensé 5 001 de ces transactions, émises depuis 4 950 wallets, y compris des comptes déjà partiellement siphonnés.
Tout compte XRP Ledger doit immobiliser une réserve minimale pour rester ouvert, aujourd’hui fixée à quelques XRP. Cette somme reste inaccessible à un paiement classique. AccountDelete, elle, clôture le compte éligible et expédie le solde résiduel vers l’adresse de destination, frais de suppression déduits. Les attaquants ont donc raclé jusqu’au fond du pot. L’une de ces suppressions a déplacé 107 507 XRP d’un coup, environ 171 000 dollars.
Point décisif : toutes ces transactions étaient valablement signées avec les clés des comptes concernés. Le XRP Ledger a fonctionné exactement comme prévu et n’a subi aucune défaillance. La compromission se situe en amont, du côté des clés privées, et la blockchain ne dit rien sur la manière dont elles ont fui.
De son côté, D’CENT n’a toujours pas communiqué la cause technique de la fuite.
Crypto : 5,6 millions de XRP passés par THORChain
Sans grande surprise, quand les enquêteurs ont commencé à remonter les flux, l’essentiel du butin avait déjà quitté le XRP Ledger. Le 21 septembre, XRPL.to avait identifié 5,67 millions de XRP qui avaient déjà transité par la THORChain, dont environ 5,59 millions issus de deux vagues de siphonnages, avec des mémos de transaction pointant vers des adresses de destination Ethereum.
Le reste s’est dispersé. XRPL.to comptabilise 3,24 millions de XRP envoyés vers unionchain.ai, 546 080 XRP arrivés sur NEAR Intents et 535 666 XRP ont été dispersé via des dépôt Binance. Environ 1,31 million de XRP dormait encore dans des wallets liés à l’opération au moment de l’analyse.
Ce manipulation des fonds n’ont rien d’improvisé. THORChain et NEAR Intents permettent de faire sauter les fonds d’une blockchain à l’autre sans intermédiaire. Ainsi, personne n’est en capacité de geler quoi que ce soit, ce qui oblige les enquêteurs à reprendre leur traçage à zéro sur chaque nouveau réseau.
Les 535 666 XRP envoyés vers Binance offrent eux un espoir pour les utilisateurs lésés par le hack. En effet, une plateforme centralisée peut bloquer un dépôt sur signalement, à condition d’être prévenue avant la conversion. D’CENT dit travailler avec les autorités sud-coréennes, des spécialistes externes de la sécurité, des projets blockchain et des exchanges pour obtenir des gels. Aucun gel ni recouvrement finalisé n’a été annoncé à ce stade.
D’CENT presse ses utilisateurs d’abandonner leur seed phrase
Face aux prélèvements qui se poursuivaient, D’CENT a durci son message le 20 septembre et demandé à la communauté crypto de relayer l’alerte auprès des utilisateurs qui n’auraient rien vu passer.
« L’étape la plus importante pour éviter de nouveaux dommages est de déplacer les actifs hors du D’CENT App Wallet. »
D’CENT, fabricant de wallets matériels, sur X
La marche à suivre tient en deux temps. Mettre à jour l’application depuis une boutique officielle, puis transférer l’intégralité des avoirs vers un wallet généré à partir d’une seed phrase entièrement neuve. Et la consigne dépasse largement les seuls utilisateurs de l’application mobile.
Toute personne ayant un jour saisi ou restauré la phrase de récupération de son wallet matériel dans l’App Wallet doit migrer, elle aussi. La raison tient à un principe rarement rappelé aux débutants : réutiliser la même seed phrase sur un appareil neuf ne génère pas de nouvelles clés privées. Les clés dérivent mathématiquement de la phrase. Si celle-ci a fuité une fois, elle reste compromise quel que soit le matériel qui l’héberge.
D’CENT considère qu’un compte est exposé si trois conditions sont réunies : la seed phrase a un jour été saisie dans l’App Wallet, ce compte a déjà signé une transaction, et cette signature a été faite avec une version de l’application antérieure à la 8.1.0, sortie le 5 novembre 2025.
En revanche, un hardware wallet dont la phrase n’a jamais été entrée dans l’application, et qui n’a jamais signé via le wallet logiciel, n’est pas concerné selon les critères actuels de l’entreprise.
Pour les 6 678 comptes déjà vidés, D’CENT indique construire encore la procédure censée mesurer l’ampleur des pertes et établir le statut des actifs. Aucune indemnisation n’est promise à ce jour, et le fabricant sud-coréen n’a fixé aucun calendrier.
What to Watch
AI outlook — possibilities, not facts
Migration massive des utilisateurs vers de nouvelles seed phrases.
Very likely · Within weeks
Open Questions
- Quelle est la cause technique exacte de la fuite des clés privées ?
- Y aura-t-il une indemnisation pour les victimes ?







