NoticiasCriptoTriple-A afirma que hackeo a billeteras de tesorería causó pérdida de $11.8 millones y no afectó fondos de clientes

Triple-A afirma que hackeo a billeteras de tesorería causó pérdida de $11.8 millones y no afectó fondos de clientes

Autor: TechNext24·

Puntos clave

  • •Triple-A dijo que las billeteras afectadas contenían activos de tesorería de la compañía, no fondos de clientes.
  • •La pérdida reportada aumentó desde estimaciones iniciales de alrededor de $9.7 millones a $11.8 millones antes de que la empresa confirmara el incidente.
  • •Analistas on-chain dijeron que los fondos fueron drenados a través de Ethereum, TRON, Polygon, Arbitrum, Solana y TON antes de consolidarse en alrededor de 5,227 ETH.
  • •Triple-A dijo que ciertos servicios fueron colocados en modo de mantenimiento durante unas tres horas y que desde entonces reanudaron operaciones normales.
  • •El incidente subraya preguntas de debida diligencia para fintechs que usan rieles de pago con stablecoins, incluidas la exposición a billeteras calientes, la segregación de fondos y la capacidad de reservas.
Triple-A afirma que hackeo a billeteras de tesorería causó pérdida de $11.8 millones y no afectó fondos de clientes

Triple-A, la empresa de infraestructura de pagos con sede en Singapur que permite a los comercios aceptar pagos en cripto y liquidar en moneda fiduciaria, confirmó acceso no autorizado a sus billeteras de tesorería, lo que, según reportes, resultó en la pérdida de $11.8 millones en activos digitales propiedad de la compañía.

La confirmación llegó después de casi tres días de especulación pública, durante los cuales firmas de seguridad on-chain rastrearon el aumento de las pérdidas reportadas desde alrededor de $9.3 millones a $9.7 millones y luego a una cifra más cercana a $12 millones antes de que la empresa emitiera su comunicado.

En un comunicado oficial, Triple-A dijo que identificó el acceso no autorizado el 25 July. Según la firma, las billeteras afectadas contenían los activos digitales propios de la compañía.

“Client funds were not affected. Triple-A does not provide digital asset custody on behalf of its clients, and client funds are held separately in trust accounts maintained with safeguarding institutions that were not exposed,” dijo la compañía.

Triple-A dijo que trasladó ciertos servicios a modo de mantenimiento durante unas tres horas como medida de precaución mientras aseguraba la infraestructura afectada. La compañía señaló que todos los servicios ya volvieron a operar con normalidad en sus mercados.

La firma describió el incidente como limitado a cuentas operativas específicas y dijo que la pérdida puede ser absorbida con sus reservas de tesorería. Triple-A también afirmó que sigue estando bien capitalizada y en condiciones de cumplir con sus obligaciones.

La compañía dijo que trabaja con equipos internos y externos de ciberseguridad, especialistas en análisis forense blockchain y agencias de aplicación de la ley, incluida la Singapore Police Force, para rastrear los fondos y buscar su recuperación.

El analista on-chain Specter fue el primero en reportar salidas inusuales desde billeteras vinculadas a Triple-A el 24 y 25 July. PeckShield siguió posteriormente la actividad, y ambas firmas situaron la estimación inicial de la pérdida en poco más de $9.7 millones. Los fondos fueron drenados a través de seis redes: Ethereum, TRON, Polygon, Arbitrum, Solana y TON.

Tras obtener acceso, el atacante robó stablecoins y otros activos líquidos, los intercambió rápidamente en exchanges descentralizados y luego trasladó los fondos a Ethereum mediante bridges. Los fondos se consolidaron en una única dirección que contenía alrededor de 5,227 ETH.

El patrón se asemeja a métodos de lavado observados en múltiples exploits este año, en los que un conjunto de activos robados en varias cadenas se convierte en una sola posición líquida. Ethereum se utiliza comúnmente en estos flujos porque cuenta con una profunda liquidez en bridges e intercambios.

La alerta de Specter también señaló que las transferencias ocurrieron en varios tramos, en lugar de un único retiro. Añadió que los depósitos no fueron deshabilitados mientras los fondos seguían siendo extraídos, lo que sugiere que los operadores de las billeteras podrían no haber reconocido la actividad de drenaje en tiempo real.

La declaración de Triple-A de que el incidente afectó activos de tesorería y no dinero de clientes es relevante para los comercios que usan la plataforma. Sin embargo, el evento también plantea preguntas sobre cómo una Major Payment Institution con licencia de la Monetary Authority of Singapore, con autorización de la UE y aprobación en principio de la VARA de Dubái, tenía cerca de $12 millones en billeteras conectadas a internet durante un fin de semana mientras los fondos eran retirados.

El caso también importa fuera de Singapur porque Triple-A opera en una parte de la estructura de pagos que es importante para la adopción de stablecoins: infraestructura que permite a los comercios aceptar USDC o USDT y recibir liquidación en moneda fiduciaria sin usar directamente un exchange de cripto. Eso la ubica en la misma categoría amplia que los proveedores de conversión de stablecoin a fiat a los que las fintech nigerianas y panafricanas se conectan cada vez más para liquidaciones transfronterizas.

El incidente destaca un riesgo en el modelo de pagos con stablecoins: los fondos operativos de tesorería pueden permanecer en billeteras calientes y ser drenados rápidamente si fallan los controles de seguridad. Las licencias y las alianzas de custodia no evitaron esta brecha. Lo que protegió a los clientes de Triple-A, según la compañía, fue la estructura de separación de fondos, con el dinero de clientes mantenido fuera de las billeteras expuestas en cuentas fiduciarias administradas por instituciones de salvaguarda.

Para las fintech africanas que usan o evalúan rieles similares, el incidente subraya la necesidad de realizar debida diligencia sobre los socios de pagos. Las preguntas clave incluyen cuánto valor se mantiene en billeteras calientes en comparación con almacenamiento en frío, cómo se separan legalmente los fondos de clientes de los activos operativos de tesorería y si las reservas de un proveedor pueden absorber una pérdida similar sin interrupción del servicio.