Highlights
- Peretas mengeruk sekitar 267.000 XRP plus jutaan dolar token terkait dari aplikasi mobile wallet XRP Healthcare pada 3 September, menghantam sekitar 4.000 wallet dalam kurang lebih tiga jam.
- Pelanggaran ini berasal dari fitur staking aplikasi tersebut, yang mengirimkan seed phrase privat pengguna ke server jarak jauh alih-alih menyimpannya on-device.
- Protokol inti XRP Ledger sendiri sama sekali tidak tersentuh — kerentanannya sepenuhnya ada di software wallet milik XRP Healthcare.
- Dana yang dicuri langsung dipindahkan keluar dari XRP Ledger, dengan sejumlah laporan menyebut NEAR Intents sebagai salah satu jalur yang dipakai untuk menggeser aset menuju Ethereum.
- Hack ini memicu perseteruan publik setelah mantan developer Ripple mengaku sudah menandai XRP Healthcare sebagai red flag selama bertahun-tahun.
Pengurasan yang Cepat dan Terkoordinasi
XRP Healthcare, inisiatif kesehatan berbasis blockchain yang sebelumnya bernama XRPayNet, mengonfirmasi pada 3 September bahwa peretas mengeruk sekitar 267.000 XRP — bernilai mendekati $200.000 saat kejadian — bersama jutaan dolar token native XRPH dan XRPHAI dari wallet mobile milik penggunanya. Pelanggaran ini menghantam sekitar 4.000 wallet dalam kurang lebih tiga jam, menurut pelacak on-chain yang mendeteksi eksploitasi tersebut secara real time. Pihak proyek mengonfirmasi pencurian ini secara publik, menyatakan tim developernya tengah melakukan investigasi darurat, dan mengaku sedang melacak dana curian secara on-chain sembari berkoordinasi dengan pihak berwenang untuk mencoba membekukan dan memulihkan aset pengguna.
Bagaimana Wallet Ini Dibobol
Akar masalahnya ada pada aplikasi mobile milik XRP Healthcare sendiri, bukan pada XRP Ledger. Saat pengguna mengaktifkan fitur staking di aplikasi tersebut, seed phrase privat wallet mereka justru dikirim ke server jarak jauh alih-alih tetap tersimpan on-device — satu titik lemah tunggal yang membuat peretas bisa mengeruk sekitar 4.000 wallet dalam satu kali sapuan terkoordinasi. Peneliti keamanan yang meninjau insiden ini menegaskan bahwa protokol konsensus XRP Ledger sama sekali tidak pernah dikompromikan; wallet XRP non-kustodian biasa maupun XRP yang dipegang lewat ETF spot tidak terdampak, dan eksposur ini sepenuhnya terisolasi pada software wallet milik XRP Healthcare sendiri.
Begitu dikuras, dana tersebut langsung berpindah cepat keluar dari XRP Ledger. Laporan seputar serangan ini menyebut NEAR Intents, protokol bridging cross-chain, sebagai salah satu jalur yang dipakai untuk menggeser aset curian menuju Ethereum — langkah lanjutan yang umum dilakukan peretas, karena menyebar dana lintas chain dan venue swap membuat pelacakan dan pemulihan on-chain jauh lebih sulit. XRP Healthcare menyatakan sedang bekerja sama dengan exchange dan investigator untuk menandai serta membekukan token curian sebelum sempat dicairkan sepenuhnya, meski dana yang sudah menyeberang ke chain lain secara historis jauh lebih sulit ditarik kembali.
Baca juga: BounceBit Tinggalkan Blockchain Sendiri Usai Eksploitasi $3 Juta
Perseteruan Publik Pun Pecah
Hack ini dengan cepat bergeser dari sekadar soal nominal yang dicuri — tergolong kecil dibanding eksploitasi-eksploitasi besar tahun ini — menjadi lebih soal siapa sebenarnya XRP Healthcare. Hanya dalam hitungan jam, sejumlah mantan developer Ripple, termasuk BiasGoose dan Matt Hamilton, menyatakan secara terbuka bahwa mereka pernah menolak pengajuan hibah proyek ini bertahun-tahun lalu, karena menurut BiasGoose ada pola "berbohong secara terang-terangan soal kemitraan" serta tokenisasi yang tidak perlu. BiasGoose bilang hack ini "bukan hal baru buat saya", merujuk pada kekhawatiran yang sudah disuarakan komunitas developer sejak siklus pasar 2022-2024. Tim XRP Healthcare balik membalas, mengatakan mereka "mengharapkan karakter yang jauh lebih baik" dari para veteran industri ketimbang cemoohan publik di tengah upaya pemulihan yang sedang berlangsung, sementara BiasGoose menjawab bahwa ia "tidak pernah mengambil risiko dengan uang orang lain".
Bagi ekosistem XRP secara lebih luas, episode ini jadi pengingat bahwa keamanan di level ledger dan keamanan di level aplikasi adalah dua hal yang berbeda — perbedaan yang makin relevan seiring makin banyak aplikasi consumer yang dibangun di atas XRPL, di samping dorongan infrastruktur lain seperti suplai stablecoin RLUSD yang menembus $1 miliar di XRP Ledger. Kejadian ini juga muncul di saat penarikan XRP dari exchange sudah berada di level tertinggi sejak 2019, mencerminkan dorongan yang lebih luas dari holder menuju self-custody — dorongan yang justru dipersulit langsung oleh eksploitasi wallet pihak ketiga semacam ini.
Apa yang Terjadi Selanjutnya
XRP Healthcare menyatakan investigasinya masih berlangsung, dengan tim terus melacak token curian secara on-chain dan berkoordinasi bersama exchange serta penegak hukum untuk menandai wallet yang terkait pelaku sebelum dananya sempat dicuci sepenuhnya. Ujian praktis dalam beberapa pekan ke depan adalah apakah sebagian dari lebih $200.000 aset curian ini bisa dibekukan atau ditarik kembali begitu muncul di exchange terpusat, mengingat bridge berbasis intents dan swap cross-chain hanya mempersulit pelacakan, bukan membuat dana benar-benar tak terlacak sama sekali. Bagi pengguna, dampak yang lebih segera dirasakan adalah apakah XRP Healthcare bisa membangun kembali kepercayaan terhadap aplikasi wallet-nya — perseteruan publik dengan mantan developer Ripple sudah membuat kredibilitas proyek ini, bukan cuma arsitektur keamanannya, ikut disorot.
FAQ
Apa penyebab hack wallet XRP Healthcare?
Fitur staking di aplikasinya mengirimkan seed phrase privat pengguna ke server jarak jauh alih-alih menyimpannya on-device, menciptakan satu titik lemah tunggal yang memungkinkan peretas mengeruk sekitar 4.000 wallet.
Apakah XRP Ledger sendiri diretas?
Tidak. Protokol inti XRP Ledger sama sekali tidak tersentuh; kerentanannya terisolasi pada software wallet mobile milik XRP Healthcare sendiri, sehingga wallet XRP non-kustodian biasa dan ETF XRP tidak terdampak.
Berapa banyak dana yang dicuri dalam hack ini?
Peretas mengeruk sekitar 267.000 XRP plus jutaan dolar token XRPH dan XRPHAI milik XRP Healthcare dari sekitar 4.000 wallet dalam kurang lebih tiga jam pada 3 September.
Kenapa mantan developer Ripple terlibat dalam perseteruan ini?
Developer seperti BiasGoose dan Matt Hamilton mengaku sudah menandai praktik XRP Healthcare sebagai red flag pada tahun-tahun sebelumnya, memicu perseteruan publik dengan tim proyek setelah hack terjadi.
