Mit Triple-A verknüpfte Wallets über vier Blockchains um mehr als 9,7 Millionen Dollar geleert
Wichtige Erkenntnisse
- •Mehr als 9,7 Millionen Dollar wurden aus Wallets abgezogen, die Triple-A zugeordnet werden, über vier Blockchain-Netzwerke, bevor die Vermögenswerte zu 5.227 ETH zusammengeführt wurden.
- •Die Umwandlung in natives ETH schränkt die Rückgewinnungsmöglichkeiten ein, da ETH über keine Einfrier- oder Sperrmechanismen verfügt, wie sie Stablecoin-Emittenten zur Verfügung stehen.
- •Triple-A hatte die Wallet-Bewegungen zum Zeitpunkt der Veröffentlichung weder bestätigt noch Dienste ausgesetzt oder geklärt, ob die betroffenen Adressen Treasury, Zahlungen oder Kundengelder verwalteten.
- •Triple-A ist in Singapur, der Europäischen Union und den Vereinigten Arabischen Emiraten reguliert, nachdem kürzlich die MiCA-Autorisierung und eine vorläufige VARA-Genehmigung für Broker-Dealer-Dienste erteilt wurden.
- •Der Vorfall folgt auf drei frühere Angriffe in derselben Woche gegen AFX Trade, die Verus-Ethereum-Bridge und B2-Token, die sämtlich Bridges und projektgesteuerte Wallets betrafen.

Wallets, die dem Stablecoin-Zahlungsunternehmen Triple-A zugeordnet werden, wurden über TRON, Ethereum, Polygon und Arbitrum um mehr als 9,7 Millionen Dollar geleert, bevor die gestohlenen Vermögenswerte auf Ethereum umgeleitet wurden, wie eine Onchain-Analyse zeigt.
Der Onchain-Analyst Specter verfolgte die multichainigen Abflüsse und brachte die betroffenen Wallets mit Triple-A in Verbindung. Die gestohlenen Vermögenswerte wurden über Cross-Chain-Bridges verschoben und schließlich an einer Ethereum-Adresse, beginnend mit 0x01F8 und endend mit 53b1, zu 5.227 ETH zusammengeführt. Die Transfers konvergierten an dieser Adresse, nachdem Gelder aus Wallets auf allen vier Netzwerken abgeflossen waren. Die Umwandlung in natives ETH schränkt die Rückgewinnungsmöglichkeiten ein, da – anders als bei Stablecoins wie USDC oder USDT, die Emittenten auf Smart-Contract-Ebene einfrieren können – natives ETH keinen vergleichbaren Sperrmechanismus besitzt.
Die Rolle der betroffenen Wallets, die Eigentümerschaft an den geleerten Guthaben sowie eine mögliche Betroffenheit von Händler-Abwicklungsgeldern bleiben unbestätigt. Bislang hat keine technische Analyse ergeben, ob die Transfers auf eine Kompromittierung privater Schlüssel, gestohlene Signaturberechtigungen oder eine andere Art von Sicherheitsverletzung in der Wallet-Infrastruktur von Triple-A zurückzuführen sind.
Triple-A hat den Verlust nicht bestätigt
Triple-A hatte zum Zeitpunkt der Veröffentlichung keine Sicherheitshinweis veröffentlicht oder die Wallet-Bewegungen bestätigt. Das Unternehmen hatte auch keine Aussetzung von Zahlungen, Abhebungen oder Abwicklungsdiensten angekündigt.
Das in Singapur ansässige Unternehmen stellt Infrastruktur bereit, die es Unternehmen ermöglicht, Zahlungen mit Stablecoins und lokalen Währungen zu empfangen und zu versenden. Die Plattform übernimmt Konvertierung und Abwicklung, ohne dass Händler Krypto-Vermögenswerte direkt verwalten müssen. Das bedeutet, dass jede Störung der operativen Wallets auch Händler betreffen könnte, die auf die Plattform angewiesen sind, ohne selbst Krypto zu halten.
Triple-A fungiert als Major Payment Institution unter der Aufsicht der Monetary Authority of Singapore. Das Unternehmen erhielt im vergangenen Monat die volle MiCA-Autorisierung für digitale Vermögensdienstleistungen in der Europäischen Union. Zudem erhielt es am 15. Juli eine vorläufige Genehmigung (In-Principle Approval) von Dubais Virtual Assets Regulatory Authority (VARA) für Broker-Dealer-Dienste. Der Vorfall betrifft somit ein Unternehmen, das in Singapur, der Europäischen Union und den Vereinigten Arabischen Emiraten reguliert ist – drei Rechtsräume mit jeweils unterschiedlichen Rahmenbedingungen für die Verwahrung digitaler Vermögenswerte und die operative Sicherheit.
Das Unternehmen hat nicht mitgeteilt, ob die betroffenen Adressen für Treasury-Management, Zahlungsabwicklung, Kundeneinlagen oder interne Liquiditätsvorgänge verwendet wurden.
CryptoAdventure hat Triple-A um Bestätigung der Wallet-Bewegungen, der Ursache der Sicherheitsverletzung und einer möglichen Kundenbetroffenheit gebeten. Das Unternehmen hatte zum Zeitpunkt der Veröffentlichung nicht geantwortet.
Geldabfluss verlängert eine Woche der Krypto-Verluste
Die Transfers bei Triple-A folgen auf drei separate, zuvor in der Woche bekannt gewordene Angriffe, die sämtlich Bridges und projektgesteuerte Wallets betrafen.
AFX Trade verlor 24,15 Millionen USDC über seine Arbitrum-Bridge, nachdem eine unbefugte Auszahlung die Validator-Schwelle und das Disput-Fenster passierte. Der Angreifer übertrug die Gelder auf Ethereum und tauschte sie gegen ungefähr 12.467 ETH.
Die Verus-Ethereum-Bridge wurde anschließend durch einen bösartigen Import um etwa 7,54 Millionen Dollar geleert, der Vermögenswerte freigab, ohne dass entsprechende Einzahlungen im Verus-Netzwerk vorlagen. In einem separaten Vorfall wurden 8,59 Millionen B2-Token abgezogen und auf nahezu 3,86 Millionen Dollar geschätzt, bevor die Vermögenswerte auf der BNB Chain verkauft wurden.
Triple-A hatte zum Zeitpunkt der Veröffentlichung weder die betroffene Wallet-Ebene identifiziert noch Kundenanweisungen herausgegeben oder einen Wiederherstellungsprozess mitgeteilt.