Triple-A meldet Verlust von 11,8 Millionen US-Dollar durch Hack von Treasury-Wallets, Kundengelder nicht betroffen
Wichtige Erkenntnisse
- •Triple-A erklärte, die betroffenen Wallets hätten unternehmenseigene Treasury-Vermögenswerte enthalten, nicht Kundengelder.
- •Der gemeldete Verlust stieg von frühen Schätzungen von etwa 9,7 Millionen US-Dollar auf 11,8 Millionen US-Dollar, bevor das Unternehmen den Vorfall bestätigte.
- •On-Chain-Analysten zufolge wurden Gelder über Ethereum, TRON, Polygon, Arbitrum, Solana und TON abgezogen, bevor sie in etwa 5.227 ETH konsolidiert wurden.
- •Triple-A teilte mit, bestimmte Dienste seien für rund drei Stunden in den Wartungsmodus versetzt worden und liefen inzwischen wieder normal.
- •Der Vorfall unterstreicht Prüfungsfragen für Fintechs, die Stablecoin-Zahlungswege nutzen, darunter Hot-Wallet-Exponierung, Trennung von Geldern und Reservekapazität.

Triple-A, das in Singapur ansässige Zahlungsinfrastrukturunternehmen, das Händlern die Annahme von Krypto-Zahlungen und die Abrechnung in Fiat-Währung ermöglicht, hat einen unbefugten Zugriff auf seine Treasury-Wallets bestätigt. Berichten zufolge führte dies zum Verlust von unternehmenseigenen digitalen Vermögenswerten im Wert von 11,8 Millionen US-Dollar.
Die Bestätigung folgte auf fast drei Tage öffentlicher Spekulationen, in denen On-Chain-Sicherheitsfirmen die gemeldeten Verluste von etwa 9,3 Millionen US-Dollar auf 9,7 Millionen US-Dollar und anschließend auf einen Betrag näher an 12 Millionen US-Dollar ansteigen sahen, bevor das Unternehmen seine Erklärung veröffentlichte.
In einer offiziellen Erklärung teilte Triple-A mit, den unbefugten Zugriff am 25 July festgestellt zu haben. Die betroffenen Wallets enthielten nach Angaben des Unternehmens eigene digitale Vermögenswerte.
„Client funds were not affected. Triple-A does not provide digital asset custody on behalf of its clients, and client funds are held separately in trust accounts maintained with safeguarding institutions that were not exposed,” erklärte das Unternehmen.
Triple-A teilte mit, bestimmte Dienste vorsorglich für etwa drei Stunden in den Wartungsmodus versetzt zu haben, während die betroffene Infrastruktur abgesichert wurde. Nach Angaben des Unternehmens laufen inzwischen alle Dienste in seinen Märkten wieder normal.
Das Unternehmen beschrieb den Vorfall als auf bestimmte operative Konten begrenzt und erklärte, der Verlust könne aus seinen Treasury-Reserven getragen werden. Triple-A teilte außerdem mit, weiterhin gut kapitalisiert und in der Lage zu sein, seinen Verbindlichkeiten nachzukommen.
Das Unternehmen arbeitet nach eigenen Angaben mit internen und externen Cybersicherheitsteams, Blockchain-Forensikern und Strafverfolgungsbehörden, darunter die Singapore Police Force, zusammen, um die Gelder nachzuverfolgen und eine Rückgewinnung anzustreben.
Der On-Chain-Analyst Specter meldete erstmals ungewöhnliche Abflüsse aus mit Triple-A verbundenen Wallets am 24 und 25 July. PeckShield verfolgte die Aktivitäten später ebenfalls, und die beiden Firmen bezifferten den frühen geschätzten Verlust auf knapp über 9,7 Millionen US-Dollar. Die Gelder wurden über sechs Netzwerke abgezogen: Ethereum, TRON, Polygon, Arbitrum, Solana und TON.
Nach dem Zugriff stahl der Angreifer Stablecoins und andere liquide Vermögenswerte, tauschte sie rasch auf dezentralen Börsen und bridgte die Erlöse anschließend zu Ethereum. Die Gelder wurden in einer einzigen Adresse zusammengeführt, die etwa 5.227 ETH hielt.
Das Muster ähnelt Geldwäschemethoden, die in diesem Jahr bei mehreren Exploits beobachtet wurden: Ein über mehrere Chains verteilter Bestand gestohlener Vermögenswerte wird in eine einzige liquide Position umgewandelt. Ethereum wird für solche Ströme häufig genutzt, weil es über hohe Bridge- und Swap-Liquidität verfügt.
Specters Warnung besagte außerdem, dass die Transfers in mehreren Tranchen und nicht als eine einzelne Abhebung erfolgten. Zudem seien Einzahlungen nicht deaktiviert worden, während weiterhin Gelder abgezogen wurden. Das deutet darauf hin, dass die Wallet-Betreiber die laufenden Abflüsse möglicherweise nicht in Echtzeit erkannt hatten.
Die Erklärung von Triple-A, dass der Vorfall Treasury-Vermögenswerte und nicht Kundengelder betraf, ist für Händler auf der Plattform bedeutsam. Zugleich wirft der Vorfall Fragen dazu auf, wie eine von der Monetary Authority of Singapore lizenzierte Major Payment Institution mit EU-Zulassung und grundsätzlicher Genehmigung durch Dubais VARA über ein Wochenende hinweg fast 12 Millionen US-Dollar in mit dem Internet verbundenen Wallets halten konnte, während die Gelder abgezogen wurden.
Der Fall ist auch außerhalb Singapurs relevant, weil Triple-A in einem Teil des Zahlungsstacks tätig ist, der für die Verbreitung von Stablecoins wichtig ist: Infrastruktur, die es Händlern ermöglicht, USDC oder USDT anzunehmen und eine Abrechnung in Fiat-Währung zu erhalten, ohne direkt eine Krypto-Börse zu nutzen. Damit fällt das Unternehmen in dieselbe breite Kategorie wie Stablecoin-zu-Fiat-Anbieter, an die sich nigerianische und panafrikanische Fintech-Unternehmen zunehmend für grenzüberschreitende Abwicklungen anbinden.
Der Vorfall macht ein Risiko im Stablecoin-Zahlungsmodell deutlich: Operative Treasury-Gelder können in Hot Wallets verbleiben und bei versagenden Sicherheitskontrollen schnell abgezogen werden. Lizenzierungen und Verwahrpartnerschaften haben diesen Angriff nicht verhindert. Was die Kunden von Triple-A nach Angaben des Unternehmens schützte, war die Struktur der Trennung der Gelder: Kundengelder wurden außerhalb der exponierten Wallets in Treuhandkonten bei Sicherungsinstituten gehalten.
Für afrikanische Fintechs, die ähnliche Zahlungswege nutzen oder prüfen, unterstreicht der Vorfall die Notwendigkeit einer sorgfältigen Prüfung von Zahlungspartnern. Zentrale Fragen sind unter anderem, wie viel Wert in Hot Wallets im Vergleich zu Cold Storage gehalten wird, wie Kundengelder rechtlich von operativen Treasury-Vermögenswerten getrennt sind und ob die Reserven eines Anbieters einen ähnlichen Verlust ohne Dienstunterbrechung auffangen können.