Triple-A affirme qu’un piratage de ses portefeuilles de trésorerie a causé une perte de 11,8 millions de dollars, sans affecter les fonds des clients
Points clés
- •Triple-A a déclaré que les portefeuilles affectés contenaient des actifs de trésorerie de l’entreprise, et non des fonds de clients.
- •La perte signalée est passée d’estimations initiales d’environ 9,7 millions de dollars à 11,8 millions de dollars avant que l’entreprise ne confirme l’incident.
- •Des analystes on-chain ont indiqué que les fonds avaient été drainés sur Ethereum, TRON, Polygon, Arbitrum, Solana et TON avant d’être consolidés en environ 5,227 ETH.
- •Triple-A a déclaré que certains services avaient été placés en mode maintenance pendant environ trois heures et avaient depuis repris un fonctionnement normal.
- •L’incident souligne les questions de due diligence pour les fintechs utilisant des rails de paiement en stablecoins, notamment l’exposition aux hot wallets, la ségrégation des fonds et la capacité des réserves.

Triple-A, la société d’infrastructure de paiement basée à Singapour qui permet aux commerçants d’accepter des paiements en cryptomonnaies et de régler en monnaie fiduciaire, a confirmé un accès non autorisé à ses portefeuilles de trésorerie, qui aurait entraîné la perte de 11,8 millions de dollars en actifs numériques appartenant à l’entreprise.
Cette confirmation intervient après près de trois jours de spéculations publiques, durant lesquels des sociétés de sécurité on-chain ont suivi l’augmentation des pertes signalées, passées d’environ 9,3 millions de dollars à 9,7 millions de dollars, puis à un montant plus proche de 12 millions de dollars avant que l’entreprise ne publie sa déclaration.
Dans une déclaration officielle, Triple-A a indiqué avoir identifié l’accès non autorisé le 25 July. Selon l’entreprise, les portefeuilles concernés détenaient ses propres actifs numériques.
« Client funds were not affected. Triple-A does not provide digital asset custody on behalf of its clients, and client funds are held separately in trust accounts maintained with safeguarding institutions that were not exposed,” a déclaré la société.
Triple-A a indiqué avoir placé certains services en mode maintenance pendant environ trois heures, par mesure de précaution, le temps de sécuriser l’infrastructure affectée. La société a déclaré que tous les services avaient depuis repris un fonctionnement normal sur l’ensemble de ses marchés.
L’entreprise a décrit l’incident comme limité à certains comptes opérationnels spécifiques et a indiqué que la perte pouvait être absorbée par ses réserves de trésorerie. Triple-A a également déclaré rester bien capitalisée et en mesure de faire face à ses engagements.
La société a indiqué travailler avec des équipes internes et externes de cybersécurité, des spécialistes de l’analyse forensique blockchain et des organismes chargés de l’application de la loi, dont la Singapore Police Force, afin de tracer les fonds et d’en rechercher la récupération.
L’analyste on-chain Specter a été le premier à signaler des sorties inhabituelles de portefeuilles liés à Triple-A les 24 et 25 July. PeckShield a ensuite suivi l’activité, et les deux sociétés ont estimé la perte initiale à un peu plus de 9,7 millions de dollars. Les fonds ont été drainés sur six réseaux : Ethereum, TRON, Polygon, Arbitrum, Solana et TON.
Après avoir obtenu l’accès, l’attaquant a volé des stablecoins et d’autres actifs liquides, les a rapidement échangés sur des plateformes d’échange décentralisées, puis a transféré les produits vers Ethereum via des bridges. Les fonds ont été consolidés dans une seule adresse détenant environ 5,227 ETH.
Ce schéma ressemble à des méthodes de blanchiment observées dans plusieurs exploits cette année, où un ensemble d’actifs volés répartis sur plusieurs chaînes est converti en une position liquide unique. Ethereum est couramment utilisé dans ce type de flux en raison de la profondeur de sa liquidité sur les bridges et les swaps.
L’alerte de Specter indiquait également que les transferts avaient eu lieu en plusieurs tranches plutôt qu’en un seul retrait. Elle ajoutait que les dépôts n’avaient pas été désactivés alors que les fonds continuaient d’être siphonnés, suggérant que les opérateurs des portefeuilles pourraient ne pas avoir identifié l’activité de drainage en temps réel.
La déclaration de Triple-A selon laquelle l’incident a touché des actifs de trésorerie plutôt que l’argent des clients est importante pour les commerçants utilisant la plateforme. Toutefois, l’événement soulève aussi des questions sur la manière dont une Major Payment Institution agréée par la Monetary Authority of Singapore, disposant d’une autorisation dans l’UE et d’une approbation de principe de la VARA de Dubaï, détenait près de 12 millions de dollars dans des portefeuilles connectés à Internet pendant un week-end alors que les fonds étaient retirés.
L’affaire dépasse également Singapour, car Triple-A opère dans une partie de la chaîne de paiement importante pour l’adoption des stablecoins : une infrastructure qui permet aux commerçants d’accepter USDC ou USDT et de recevoir un règlement en monnaie fiduciaire sans utiliser directement une plateforme d’échange de cryptomonnaies. Cela la place dans la même grande catégorie que les fournisseurs de conversion stablecoin-monnaie fiduciaire auxquels les fintechs nigérianes et panafricaines se connectent de plus en plus pour les règlements transfrontaliers.
L’incident met en évidence un risque propre au modèle des paiements en stablecoins : des fonds de trésorerie opérationnelle peuvent rester dans des hot wallets et être drainés rapidement si les contrôles de sécurité échouent. Les licences et les partenariats de garde n’ont pas empêché cette faille. Selon l’entreprise, ce qui a protégé les clients de Triple-A est la structure de séparation des fonds, l’argent des clients étant détenu en dehors des portefeuilles exposés, dans des comptes fiduciaires maintenus auprès d’institutions de sauvegarde.
Pour les fintechs africaines qui utilisent ou évaluent des rails similaires, l’incident souligne la nécessité d’une due diligence sur les partenaires de paiement. Les principales questions portent notamment sur la valeur conservée dans des hot wallets par rapport au stockage à froid, la manière dont les fonds des clients sont juridiquement séparés des actifs de trésorerie opérationnelle, et la capacité des réserves d’un fournisseur à absorber une perte similaire sans interruption de service.