Vulnerabilidad de la wallet XRPH de XRP Healthcare
Una falla en la app XRPH Wallet de XRP Healthcare expuso las frases semilla de los usuarios; un atacante vació 4.011 monederos por unos 452.000 dólares en XRP y XRPH en el XRP Ledger.
- Fecha
- Víctima
- XRP Healthcare
- Cadena(s)
- Estado
- Fondos robados
El 3 de septiembre de 2026, XRP Healthcare vio cómo se vaciaban 4.011 monederos de usuarios de unos 267.664 XRP y cerca de 23,2 millones de tokens XRPH —aproximadamente 452.000 dólares— tras una falla en su aplicación XRPH Wallet que expuso las claves secretas de los usuarios.
Qué ocurrió
XRP Healthcare, un proyecto centrado en la salud construido sobre el XRP Ledger, distribuía una wallet móvil de autocustodia llamada XRPH Wallet. A partir de las 22:07 UTC del 3 de septiembre, un atacante vació sistemáticamente miles de monederos durante unas tres horas —un patrón solo posible si el atacante poseía directamente las claves de los usuarios—.
Investigadores independientes concluyeron que activar la función de staking de la wallet provocaba que las frases semilla de los usuarios se transmitieran a un servidor remoto, entregando a quien controlara ese servidor la capacidad de reconstruir cada clave privada afectada. Los analistas también señalaron un antiguo fallo de generación de claves —entropía mal formateada introducida en la derivación de claves del ledger, que reducía el espacio de claves efectivo—. XRP Healthcare no publicó código fuente ni un informe forense que confirmara una única causa raíz.
El atacante consolidó el botín, lo transfirió mediante puente a través de NEAR Intents hacia Ethereum y convirtió las tenencias en unos 445.198 DAI, la mayoría de los cuales permanecía inmóvil en una sola dirección en el momento del informe.
Consecuencias
XRP Healthcare pidió a los usuarios que dejaran de usar XRPH Wallet de inmediato, contactó a los exchanges para congelar fondos y más tarde anunció que cesaba por completo sus operaciones. No se confirmó ningún programa de reembolso, y estalló una disputa pública entre desarrolladores actuales y antiguos sobre la responsabilidad.
Por qué importa
La exposición de claves en custodia es uno de los modos de fallo de wallet más letales, porque anula toda protección on-chain de golpe —un eco de Slope Wallet, que igualmente envió las frases semilla de los usuarios a un servidor central, y Atomic Wallet—. Una wallet que alguna vez transmite una frase semilla fuera del dispositivo ya ha fallado: la autocustodia significa que el secreto nunca debe salir de las manos del usuario. El incidente fue pequeño en dólares pero total para sus 4.011 víctimas, y acabó con el proyecto.
Fuentes y evidencia on-chain
- [01]crypto.newshttps://crypto.news/xrp-healthcare-says-4011-wallets-lost-452000/
- [02]kucoin.comhttps://www.kucoin.com/news/flash/xrp-healthcare-wallet-vulnerability-leads-to-450-000-theft
- [03]99bitcoins.comhttps://99bitcoins.com/news/altcoins/xrp-healthcare-hack/
- [04]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
- [05]en.coinotag.comhttps://en.coinotag.com/xrp-healthcare-wallet-hack-drains-267000-xrp-4000-wallets