Miljoenen XRP gestolen uit D’CENT-wallets
Een beveiligingsincident bij de D’CENT App Wallet heeft duizenden XRP-bezitters getroffen. Tussen 15 en 25 september maakten aanvallers ongeveer 12,4 miljoen XRP buit uit 7.393 wallets. Het probleem lijkt te liggen bij private keys die via oudere versies van de app zijn buitgemaakt.

De aanval trof volgens de beschikbare informatie vooral gebruikers van de softwarewallet. De biometrische hardwarewallet van D’CENT lijkt zelf niet kwetsbaar te zijn geweest.
Aanval begon met grote golf
De eerste en grootste aanval vond plaats op 15 september. Binnen minder dan drie uur haalden de aanvallers ongeveer 3,6 miljoen XRP uit 1.682 wallets.
De snelheid waarmee dat gebeurde, is opvallend. De aanvallers gebruikten zowel handmatige transacties als geautomatiseerde methoden. Dat wijst erop dat ze waarschijnlijk al vóór de eerste transacties toegang hadden tot de benodigde private keys.
Een private key is de geheime digitale sleutel waarmee een gebruiker transacties vanuit een cryptowallet kan goedkeuren. Wie deze sleutel bezit, kan de crypto in de bijbehorende wallet versturen. Daarom vormt een gelekte private key direct een groot beveiligingsrisico.
Gebruikers begonnen op 16 september verdachte transacties te melden. Analyse van de XRP Ledger liet vervolgens zien dat meerdere ongeautoriseerde transacties afkomstig waren uit wallets die gekoppeld waren aan oudere versies van de D’CENT App Wallet.
Oudere appversies spelen belangrijke rol
Het incident lijkt vooral wallets te raken die gebruikmaakten van versies ouder dan D’CENT App Wallet 8.1.0. Deze versie verscheen op 5 november 2025.
De precieze oorzaak van het lek is nog niet volledig openbaar gemaakt. Wel lijkt het probleem verband te houden met de manier waarop oudere versies van de app private keys verwerkten.
Dat betekent niet automatisch dat iedere gebruiker van een oudere versie is getroffen. Het laat wel zien dat gebruikers die hun wallet met zo’n versie hebben gebruikt extra voorzichtig moeten zijn.
Vooral de recovery phrase verdient aandacht. Deze reeks woorden vormt de hoofdsleutel van een cryptowallet. Met de recovery phrase kan iemand de wallet op een ander apparaat herstellen en toegang krijgen tot de bijbehorende crypto.
Een recovery phrase die mogelijk is gelekt, blijft een risico. Alleen de app updaten verandert die herstelwoorden namelijk niet.
Hardwarewallets lijken buiten schot
De aanval lijkt geen beveiligingslek in de D’CENT-hardwarewallet zelf te zijn. Het probleem zat aan de softwarekant.
Dat onderscheid is belangrijk. Een hardwarewallet bewaart private keys op een apart fysiek apparaat en houdt ze normaal gesproken buiten bereik van apps op een smartphone of computer.
Er is wel een uitzondering. Gebruikers die de recovery phrase van hun hardwarewallet eerder in een kwetsbare versie van de D’CENT-app hebben ingevoerd, kunnen alsnog risico lopen. In dat geval kwam dezelfde geheime informatie in aanraking met de getroffen software.
Het incident onderstreept daarmee een belangrijk principe bij hardwarewallets: een recovery phrase blijft het veiligst wanneer deze nooit in een softwarewallet, website of ander online apparaat wordt ingevoerd.
XRP bleef dagenlang verdwijnen
De diefstal stopte niet na de eerste aanval. Ook nadat waarschuwingen verschenen, bleven de aanvallers XRP uit wallets halen.
Na 21 september verdween nog meer dan 640.000 XRP. Mogelijk hadden sommige gebruikers de waarschuwingen nog niet gezien. Daarnaast kunnen geautomatiseerde scripts wallets hebben leeggehaald waarvan de private keys al eerder waren verzameld.
Volgens on-chain onderzoekers werden uiteindelijk 6.095 accounts volledig verwijderd.
Voor gebruikers maakt dat duidelijk waarom snel handelen belangrijk is bij een mogelijk sleutelcompromis. Zodra iemand anders een private key of recovery phrase bezit, kan die persoon deze op ieder moment opnieuw gebruiken.
Helft van gestolen XRP al verplaatst
De aanvallers hebben inmiddels ongeveer 6,3 miljoen XRP, iets meer dan de helft van de totale buit, omgewisseld via andere blockchains.
Daarbij gebruikten ze onder meer THORChain. Dit is een gedecentraliseerd protocol waarmee gebruikers crypto rechtstreeks tussen verschillende blockchains kunnen wisselen. Zulke transacties worden ook wel cross-chain swaps genoemd.
De aanvallers wisselden XRP onder meer om naar Ethereum. Vervolgens verplaatsten ze een deel van het geld richting gecentraliseerde cryptobeurzen, waaronder Binance.
Het gebruik van verschillende blockchains maakt het volgen van de geldstromen complexer. Tegelijk blijven transacties op openbare blockchains zichtbaar, waardoor onderzoekers adressen en bewegingen van de gestolen crypto kunnen blijven analyseren.
Op 25 september stond nog ongeveer 1,4 miljoen XRP op adressen die aan de aanvallers worden gekoppeld. Er vond op dat moment nog steeds activiteit plaats.
D’CENT werkt naar eigen zeggen samen met opsporingsdiensten om de gestolen crypto te volgen en waar mogelijk te laten bevriezen.
Wat betekent dit voor D’CENT-gebruikers?
Voor gebruikers van de D’CENT App Wallet draait het risico vooral om de vraag of hun private key of recovery phrase via een oudere appversie kan zijn blootgesteld.
Wie alleen een hardwarewallet gebruikt en de recovery phrase nooit in de app heeft ingevoerd, lijkt volgens de huidige informatie niet direct door het softwareprobleem geraakt.
Bij een mogelijk gelekte recovery phrase ligt dat anders. Een update naar een nieuwe appversie maakt een oude herstelzin niet opnieuw veilig. In zo’n situatie is een nieuwe wallet met een nieuwe recovery phrase nodig. Eventuele resterende crypto kan vervolgens naar nieuwe adressen worden verplaatst.
Ook oude walletadressen die aan een mogelijk gelekte recovery phrase zijn gekoppeld, kunnen beter niet opnieuw worden gebruikt.
Conclusie
De aanval op de D’CENT App Wallet heeft geleid tot de diefstal van ongeveer 12,4 miljoen XRP uit duizenden wallets. De beschikbare informatie wijst vooral naar oudere versies van de softwarewallet en mogelijk buitgemaakte private keys.
Voor D’CENT-gebruikers is daarom vooral de recovery phrase belangrijk. Wie vermoedt dat deze ooit in een getroffen appversie is ingevoerd, moet er rekening mee houden dat de sleutel niet langer veilig is. Een nieuwe wallet met volledig nieuwe herstelgegevens biedt dan meer bescherming dan alleen het installeren van een update.
Veelgestelde vragen
Hoeveel XRP is gestolen bij de D’CENT App Wallet-aanval?
Tussen 15 en 25 september werd ongeveer 12,4 miljoen XRP uit 7.393 wallets gestolen. Alleen al tijdens de eerste grote aanval op 15 september verdween ongeveer 3,6 miljoen XRP.
Zijn D’CENT-hardwarewallets ook getroffen?
Er zijn geen aanwijzingen dat de hardwarewallet zelf door hetzelfde beveiligingsprobleem is getroffen. Gebruikers kunnen wel risico lopen wanneer ze de recovery phrase van hun hardwarewallet in een getroffen versie van de D’CENT App Wallet hebben ingevoerd.
Wat moet je doen als je recovery phrase mogelijk is gelekt?
Een mogelijk gelekte recovery phrase moet niet opnieuw worden gebruikt. Maak een nieuwe wallet met een nieuwe recovery phrase en verplaats resterende crypto naar nieuwe adressen. Alleen de app updaten is niet voldoende wanneer de oude sleutel al in handen van een aanvaller kan zijn.





Gerelateerd Nieuws


XRP
