Sicherheitslücke der XRPH-Wallet von XRP Healthcare
Eine Schwachstelle in der XRPH-Wallet-App von XRP Healthcare legte die Seed-Phrasen der Nutzer offen; ein Angreifer leerte 4.011 Wallets um rund 452.000 US-Dollar in XRP und XRPH auf dem XRP Ledger.
- Datum
- Opfer
- XRP Healthcare
- Chain(s)
- Status
- Mittel entwendet
Am 3. September 2026 wurden bei XRP Healthcare 4.011 Nutzer-Wallets um rund 267.664 XRP und etwa 23,2 Millionen XRPH-Token erleichtert — ungefähr 452.000 US-Dollar —, nachdem eine Schwachstelle in der XRPH-Wallet-App die geheimen Schlüssel der Nutzer offengelegt hatte.
Was geschah
XRP Healthcare, ein auf das Gesundheitswesen ausgerichtetes Projekt auf dem XRP Ledger, verteilte eine Self-Custody-Mobil-Wallet namens XRPH Wallet. Ab etwa 22:07 UTC am 3. September leerte ein Angreifer über rund drei Stunden systematisch Tausende Wallets — ein Muster, das nur möglich ist, wenn der Angreifer die Schlüssel der Nutzer direkt besitzt.
Unabhängige Forscher schlossen, dass die Aktivierung der Staking-Funktion der Wallet dazu führte, dass die Seed-Phrasen der Nutzer an einen entfernten Server übertragen wurden, wodurch derjenige, der diesen Server kontrollierte, jeden betroffenen privaten Schlüssel rekonstruieren konnte. Analysten verwiesen zudem auf einen langjährigen Fehler bei der Schlüsselerzeugung — unsachgemäß formatierte Entropie floss in die Schlüsselableitung des Ledgers und verkleinerte den effektiven Schlüsselraum. XRP Healthcare veröffentlichte weder Quellcode noch einen forensischen Bericht, der eine einzelne Grundursache bestätigt.
Der Angreifer bündelte die Beute, brückte sie über NEAR Intents nach Ethereum und wandelte die Bestände in rund 445.198 DAI um, von denen der Großteil zum Zeitpunkt der Berichterstattung unbewegt in einer einzigen Adresse lag.
Konsequenzen
XRP Healthcare forderte die Nutzer auf, die XRPH Wallet sofort nicht mehr zu verwenden, kontaktierte Börsen zwecks Einfrieren der Mittel und kündigte später an, den Betrieb vollständig einzustellen. Ein Entschädigungsprogramm wurde nicht bestätigt, und zwischen aktuellen und ehemaligen Entwicklern brach ein öffentlicher Streit über die Verantwortung aus.
Warum es wichtig ist
Die Offenlegung verwahrter Schlüssel ist einer der tödlichsten Wallet-Fehlermodi, weil sie jeden On-Chain-Schutz auf einen Schlag aushebelt — ein Echo von Slope Wallet, die ebenfalls die Seed-Phrasen der Nutzer an einen zentralen Server sandte, und Atomic Wallet. Eine Wallet, die jemals eine Seed-Phrase vom Gerät wegsendet, hat bereits versagt: Self-Custody bedeutet, dass das Geheimnis niemals die Hände des Nutzers verlassen darf. Der Vorfall war in Dollar gering, für seine 4.011 Opfer aber vollständig — und er beendete das Projekt.
Quellen & On-Chain-Belege
- [01]crypto.newshttps://crypto.news/xrp-healthcare-says-4011-wallets-lost-452000/
- [02]kucoin.comhttps://www.kucoin.com/news/flash/xrp-healthcare-wallet-vulnerability-leads-to-450-000-theft
- [03]99bitcoins.comhttps://99bitcoins.com/news/altcoins/xrp-healthcare-hack/
- [04]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
- [05]en.coinotag.comhttps://en.coinotag.com/xrp-healthcare-wallet-hack-drains-267000-xrp-4000-wallets