Hackerlar D'CENT Cüzdanlarından 12,4 Milyon XRP (XRP) Süzüp Kaçtı

7.000'den fazla D'CENT cüzdanından 12,4 milyon XRP boşaltıldı; XRPL'in Batch ve Permission Delegation yükseltmeleri aktivasyona hazırlanıyor.

(18:58 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Saldırganlar D'CENT cüzdanlarının 7.000'den fazla kullanıcısından 12,4 milyon XRP çaldı.
  • Zincir üstü veriler 15-20 Eylül arasında 6.678 cüzdandan 11,7 milyon XRP boşaltıldığını gösteriyor.
  • 6,3 milyon çalınan XRP, THORChain üzerinden Ethereum'a geçirildi.
  • D'CENT, olay raporunu 17 Eylül'de X üzerinde yayımlayarak kullanıcıları yeni kurtarma ifadesine çağırdı.
k7rq2fdm

Hackerlar D'CENT Cüzdanlarından 12,4 Milyon XRP Süzüp Kaçtı

Saldırganlar, Güney Koreli IoTrust'un geliştirdiği çok zincirli cüzdan D'CENT'in 7.000'den fazla kullanıcısından 12,4 milyon XRP (XRP) — Ripple'ın sınır ötesi ödeme varlığı — çaldı. Yılın ikinci büyük XRP hırsızlığı bu; rekor hâlâ Bitget borsa saldırısında kaybedilen 102,9 milyon XRP'de. Ama hasar XRP Ledger ile sınırlı kalmadı. D'CENT tek bir kurtarma ifadesi (recovery phrase) üzerine kurulu bir cüzdan: uygulama içinde saklanan her özel anahtarın (private key) arkasındaki o ana sır, sızdığı anda aynı kullanıcıların Bitcoin, Ethereum, Tron ve Stellar bakiyelerine de eşzamanlı erişim kapısını açtı. IoTrust, XRP dışı varlıklara dair en az 110 anormal transfer bildirimi aldığını doğruladı. Zincir üstü kayıtlar hırsızlığın 15 ile 20 Eylül arasında en az altı dalga hâlinde gerçekleştiğini, 6.678 cüzdandan 11,7 milyon XRP'nin boşaltıldığını gösteriyor. 21 Eylül sonrasında ise saldırgan transferlerinin zincir üstü takibine göre 640.370 XRP daha defterden çıktı ve toplam 12,4 milyon rakamının üzerine taşındı.

Hırsız işe en büyük bakiyeleri tek tek elle süpürerek başladı; ardından süreci otomatikleştirip giderek daha küçük cüzdanlara doğru indirdi. D'CENT ve XRP topluluğundan gelen uyarılar para çıkışını durduramadı. Cuma itibarıyla çalınan 6,3 milyon XRP, zincirler arası köprü (cross-chain bridge) ve takas servisi THORChain üzerinden Ethereum'a geçmiş durumda. Akışları izleyen araştırmacılar, ele geçirilen fonların büyük bölümünün artık XRP olarak tutulmadığı sonucuna vardı. Bu aklama deseni, ZachXBT'nin Bitget hack aklamasında belgelediği tabloya — 277.724 XRP'nin takas ağlarından geçirilmesi — benziyor; Bitget hackerı daha sonra breach cüzdanlarından 54 milyon XRP'yi kaydırmıştı. D'CENT'in resmî olay raporu, 17 Eylül'de X üzerinde yayımlandı ve etkilenen kullanıcılardan yeni bir kurtarma ifadesi üretmesini, tokenler, NFT'ler ve stake edilmiş bakiyeler dâhil her varlığı taşımasını istiyor. Tavsiye acı bir tat bırakıyor: şirket daha Ağustos ayında, donanım cüzdanlarındaki secure element'in Coldcard hack'inde açığa çıkan zafiyet sınıfına karşı geçirgen olduğunu pazarlıyordu.

Batch ve Permission Delegation Aktivasyona Yaklaştı

Temizlik sürerken defter, doğrudan kurumsal kullanıcılara hitap eden iki yükseltmeye yaklaşıyor. XRPL Foundation topluluk lideri Vet, Batch ve Permission Delegation'ın doğrulayıcı (validator) oylamasının son aşamasına girdiğini, ana ağ (mainnet) aktivasyonuna kabaca 11 gün kaldığını doğruladı. Batch — BatchV1_1 ve fixBatchV1_2 olarak sevk edildi — doğrulayıcıların yüzde 85 ile 94 arası desteğini taşıyor ve 9 Ekim 2026'da aktive olması planlanıyor. PermissionDelegationV1_1 yüzde 82 desteğe sahip; aktivasyon tarihi 5 Ekim 2026. Atomik batch tasarımı birden çok işlemi bölünmez tek bir pakette topluyor: ya tüm işlemler çalışıyor ya da paketin tamamı iptal ediliyor. Kurumsal ödeme koşuları için sonuç şu: düzinelerce faturaya yayılan bir ödeme ya tamamlanıyor ya da hesaplara hiç dokunmuyor; karşı tarafın temerrüdünün ticari mutabakatı yarım bırakması riski ortadan kalkıyor — XLS 56'nın hedeflediği çekirdek sorun tam da bu. XLS 75 standardı olan Permission Delegation ise bankacılık seviyesinde güvenlik taleplerini karşılıyor: kurumlar ana özel anahtarı hiç açığa vurmadan hesap yetkilerini üçüncü taraf sağlayıcılara ya da iç departmanlara devredebiliyor. Doğrulayıcılar ayrıca xrpld v3.4.0 sürümündeki fixCleanup3_4_0 için oy topluyor; değişiklik, yakın sürümlerle gelen otomatik piyasa yapıcı likidite havuzlarını (liquidity pool) stabilize etmeyi amaçlıyor. Kurumsal hamlenin çekirdekte teknik bir yankısı var: 2022'de ayrılan kriptografi mühendisi Nik Bougalis, mimariyi 64-bit bileşenlere taşıma ve ham işaretçileri (raw pointer) ayıklama teklifleriyle çekirdek geliştirmeye döndü. Ağ kullanımı zamanlamayı çerzeviyor — XRP Ledger ödemeleri son günlerde 1,14 milyon günlük zincir üstü ödemeyi aşarak 30 günlük ortalamanın epey üzerinde seyrediyor. Yine de bizim okumamız şu: kodun aktivasyonu tek başına talep yaratmaz, onu belirleyecek olan fintech'lerin araçları ne kadar hızlı entegre ettiği.

Anahtar Ele Geçirilmesi, Delege Edilen Yetkiyle Kesişiyor

COINOTAG için iki gelişme tek bir yay çiziyor: defterin güvenlik hikâyesi ile kurumsal hikâyesi birbirine yaklaşıyor. D'CENT bilançosu protokol açığı değil, cüzdan katmanında anahtar ele geçirilmesine işaret ediyor — saldırganın her işlemi XRP Ledger üzerinde izlenebiliyor, 12,4 milyon XRP'lik toplam keşifçi sitelerinden bağımsız olarak doğrulanabiliyor. Oysa günler sonra gelen Permission Delegation tam da hack'in eksik gösterdiği şeyi sunuyor: ana sır hiç el değiştirmeden delege edilen yetki. Cüzdan üreticileri tek bir seed ifadesinin dört zinciri süpürmesine izin veren operasyonel boşluğu kapatana kadar, perakende XRP sahipleri kağıt cüzdan rehberlerini ve soğuk cüzdan seçeneklerini yeniden masaya yatıracak — defterin kurumsal araç seti olgunlaşsa bile. Talep üzerinde bağlayıcı kısıt hacim değil, güvenlik olmaya devam ediyor.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.