Aller au contenu
Fondé MMXXVIVol. VI · № 337RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 328Compromission de clé privée

Faille du portefeuille XRPH de XRP Healthcare

Une faille de l'appli XRPH Wallet de XRP Healthcare a exposé les phrases secrètes des utilisateurs ; un attaquant a vidé 4 011 portefeuilles d'environ 452 000 dollars en XRP et XRPH sur le XRP Ledger.

Date
Statut
Fonds dérobés

Le 3 septembre 2026, XRP Healthcare a vu 4 011 portefeuilles d'utilisateurs vidés d'environ 267 664 XRP et près de 23,2 millions de jetons XRPH — soit environ 452 000 dollars — après qu'une faille de son application XRPH Wallet a exposé les clés secrètes des utilisateurs.

Ce qui s'est passé

XRP Healthcare, un projet axé sur la santé bâti sur le XRP Ledger, distribuait un portefeuille mobile en auto-conservation appelé XRPH Wallet. À partir d'environ 22 h 07 UTC le 3 septembre, un attaquant a systématiquement vidé des milliers de portefeuilles en près de trois heures — un schéma possible uniquement si l'attaquant détenait directement les clés des utilisateurs.

Des chercheurs indépendants ont conclu que l'activation de la fonction de staking du portefeuille entraînait la transmission des phrases secrètes des utilisateurs vers un serveur distant, donnant à celui qui contrôlait ce serveur la capacité de reconstruire chaque clé privée concernée. Les analystes ont aussi pointé une ancienne faille de génération de clés — une entropie mal formatée introduite dans la dérivation de clés du ledger, réduisant l'espace de clés effectif. XRP Healthcare n'a publié ni code source ni rapport d'analyse confirmant une cause racine unique.

L'attaquant a regroupé le butin, l'a fait transiter via NEAR Intents vers Ethereum et a converti les avoirs en environ 445 198 DAI, dont la majeure partie demeurait immobile dans une seule adresse au moment des faits.

Conséquences

XRP Healthcare a demandé aux utilisateurs de cesser immédiatement d'utiliser XRPH Wallet, a contacté les plateformes d'échange pour geler les fonds, puis a annoncé qu'elle cessait entièrement ses activités. Aucun programme de remboursement n'a été confirmé, et une dispute publique a éclaté entre développeurs actuels et anciens sur la responsabilité.

Pourquoi c'est important

L'exposition des clés en conservation est l'un des modes de défaillance les plus mortels pour un portefeuille, car elle annule d'un coup toute protection on-chain — un écho de Slope Wallet, qui envoyait de même les phrases secrètes des utilisateurs vers un serveur central, et d'Atomic Wallet. Un portefeuille qui transmet un jour une phrase secrète hors de l'appareil a déjà échoué : l'auto-conservation signifie que le secret ne doit jamais quitter les mains de l'utilisateur. L'incident était modeste en dollars mais total pour ses 4 011 victimes, et il a mis fin au projet.

Sources & preuves on-chain

  1. [01]crypto.newshttps://crypto.news/xrp-healthcare-says-4011-wallets-lost-452000/
  2. [02]kucoin.comhttps://www.kucoin.com/news/flash/xrp-healthcare-wallet-vulnerability-leads-to-450-000-theft
  3. [03]99bitcoins.comhttps://99bitcoins.com/news/altcoins/xrp-healthcare-hack/
  4. [04]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
  5. [05]en.coinotag.comhttps://en.coinotag.com/xrp-healthcare-wallet-hack-drains-267000-xrp-4000-wallets

Dépôts liés