Des portefeuilles liés à Triple-A vidés de plus de 9,7 millions de dollars sur quatre blockchains
Points clés
- •Plus de 9,7 millions de dollars ont été drainés de portefeuilles attribués à Triple-A sur quatre réseaux blockchain avant que les actifs ne soient consolidés en 5 227 ETH.
- •La conversion en ETH natif limite les options de récupération, car l’ETH ne dispose pas des mécanismes de gel ou de liste noire disponibles pour les émetteurs de stablecoins.
- •Triple-A n’avait pas reconnu les mouvements de portefeuilles, suspendu ses services ni précisé si les adresses concernées géraient de la trésorerie, des paiements ou des fonds de clients au moment de la publication.
- •Triple-A est réglementée à Singapour, dans l’Union européenne et aux Émirats arabes unis, après avoir récemment obtenu une autorisation MiCA et une approbation de principe de la VARA pour des services de courtier-négociant.
- •L’incident fait suite à trois attaques survenues plus tôt dans la même semaine visant AFX Trade, le Verus Ethereum Bridge et des tokens B2, impliquant collectivement des bridges et des portefeuilles contrôlés par des projets.

Des portefeuilles attribués à la société de paiements en stablecoins Triple-A ont été vidés de plus de 9,7 millions de dollars sur TRON, Ethereum, Polygon et Arbitrum avant que les actifs volés ne soient acheminés vers Ethereum, selon une analyse onchain.
L’analyste onchain Specter a retracé les sorties multichaînes et relié les portefeuilles concernés à Triple-A. Les actifs volés ont été déplacés via des bridges inter-chaînes, puis finalement consolidés en 5 227 ETH sur une adresse Ethereum commençant par 0x01F8 et se terminant par 53b1. Les transferts ont convergé vers cette adresse après que les fonds ont été déplacés hors de portefeuilles sur les quatre réseaux. La conversion en ETH natif limite les options de récupération car, contrairement aux stablecoins comme USDC ou USDT, que les émetteurs peuvent geler au niveau du smart contract, l’ETH natif ne dispose pas de mécanisme comparable de liste noire.
Les rôles des portefeuilles concernés, la propriété des soldes vidés et toute exposition potentielle liée à des fonds de règlement de commerçants restent non confirmés. Aucune analyse technique n’a encore établi si les transferts résultaient d’une compromission de clé privée, d’identifiants de signature volés ou d’un autre type de faille dans l’infrastructure de portefeuilles de Triple-A.
Triple-A n’a pas confirmé la perte
Triple-A n’avait pas publié d’avis de sécurité ni reconnu les mouvements de portefeuilles au moment de la publication. La société n’avait pas non plus annoncé de suspension des paiements, des retraits ou des services de règlement.
La société basée à Singapour fournit une infrastructure permettant aux entreprises de recevoir et d’envoyer des paiements en stablecoins et en monnaies locales. Sa plateforme gère la conversion et le règlement sans obliger les commerçants à gérer directement des actifs crypto, ce qui signifie que toute perturbation de ses portefeuilles opérationnels pourrait affecter des commerçants qui s’appuient sur la plateforme sans détenir eux-mêmes de cryptoactifs.
Triple-A opère en tant que Major Payment Institution réglementée par la Monetary Authority of Singapore. La société a obtenu le mois dernier une autorisation MiCA complète pour les services sur actifs numériques dans l’Union européenne. Elle a également reçu le 15 juillet une approbation de principe de la Virtual Assets Regulatory Authority (VARA) de Dubaï pour des services de courtier-négociant. L’incident concerne donc une entité réglementée à Singapour, dans l’Union européenne et aux Émirats arabes unis, chacun disposant de cadres distincts pour la conservation d’actifs numériques et la sécurité opérationnelle.
La société n’a pas précisé si les adresses concernées étaient utilisées pour la gestion de trésorerie, le traitement des paiements, les dépôts de clients ou les opérations internes de liquidité.
CryptoAdventure a contacté Triple-A afin d’obtenir une confirmation des mouvements de portefeuilles, de l’origine de la faille et de toute exposition potentielle de clients. La société n’avait pas répondu au moment de la publication.
Le siphonnage prolonge une semaine de pertes crypto
Les transferts liés à Triple-A font suite à trois attaques distinctes divulguées plus tôt dans la semaine, toutes impliquant des bridges et des portefeuilles contrôlés par des projets.
AFX Trade a perdu 24,15 millions USDC depuis son bridge Arbitrum après qu’un retrait non autorisé a franchi son seuil de validateurs et sa fenêtre de contestation. L’attaquant a transféré les fonds vers Ethereum via un bridge et les a échangés contre environ 12 467 ETH.
Le Verus Ethereum Bridge a ensuite été vidé d’environ 7,54 millions de dollars au moyen d’un import malveillant qui a libéré des actifs sans dépôts correspondants sur le réseau Verus. Dans un incident distinct, 8,59 millions de tokens B2 ont été drainés, pour une valeur proche de 3,86 millions de dollars, avant que les actifs ne soient vendus sur BNB Chain.
Triple-A n’avait pas identifié le niveau de portefeuille compromis, publié d’instructions aux clients ni communiqué de procédure de récupération au moment de la publication.