Triple-A afferma che l’hack dei wallet di tesoreria ha causato una perdita di $11.8 milioni, senza impatto sui fondi dei clienti
Punti chiave
- •Triple-A ha affermato che i wallet interessati contenevano asset di tesoreria dell’azienda, non fondi dei clienti.
- •La perdita segnalata è salita dalle stime iniziali di circa $9.7 milioni a $11.8 milioni prima che la società confermasse l’incidente.
- •Gli analisti on-chain hanno detto che i fondi sono stati drenati attraverso Ethereum, TRON, Polygon, Arbitrum, Solana e TON prima di essere consolidati in circa 5,227 ETH.
- •Triple-A ha dichiarato che alcuni servizi sono stati messi in modalità manutenzione per circa tre ore e da allora hanno ripreso la normale operatività.
- •L’incidente evidenzia questioni di due diligence per le fintech che utilizzano infrastrutture di pagamento in stablecoin, tra cui esposizione agli hot wallet, segregazione dei fondi e capacità delle riserve.

Triple-A, società di infrastrutture di pagamento con sede a Singapore che consente ai commercianti di accettare pagamenti in criptovalute e regolare in valuta fiat, ha confermato un accesso non autorizzato ai suoi wallet di tesoreria, che avrebbe causato la perdita di $11.8 milioni in asset digitali di proprietà dell’azienda.
La conferma è arrivata dopo quasi tre giorni di speculazioni pubbliche, durante i quali società di sicurezza on-chain hanno tracciato l’aumento delle perdite segnalate da circa $9.3 milioni a $9.7 milioni, fino a una cifra più vicina a $12 milioni prima che l’azienda pubblicasse la propria dichiarazione.
In una dichiarazione ufficiale, Triple-A ha affermato di aver identificato l’accesso non autorizzato il 25 July. Secondo la società, i wallet interessati contenevano asset digitali propri dell’azienda.
“I fondi dei clienti non sono stati interessati. Triple-A non fornisce custodia di asset digitali per conto dei propri clienti, e i fondi dei clienti sono detenuti separatamente in conti fiduciari mantenuti presso istituzioni di salvaguardia che non sono state esposte,” ha dichiarato la società.
Triple-A ha detto di aver spostato alcuni servizi in modalità manutenzione per circa tre ore, a scopo precauzionale, mentre metteva in sicurezza l’infrastruttura interessata. La società ha dichiarato che da allora tutti i servizi sono tornati alla normale operatività nei suoi mercati.
L’azienda ha descritto l’incidente come limitato a specifici conti operativi e ha affermato che la perdita può essere assorbita dalle sue riserve di tesoreria. Triple-A ha inoltre dichiarato di rimanere ben capitalizzata e in grado di far fronte alle proprie passività.
La società ha detto di stare collaborando con team interni ed esterni di cybersicurezza, specialisti di blockchain forensics e autorità di polizia, inclusa la Singapore Police Force, per tracciare i fondi e cercarne il recupero.
L’analista on-chain Specter ha segnalato per primo deflussi insoliti da wallet collegati a Triple-A il 24 e 25 July. PeckShield ha successivamente seguito l’attività, e le due società hanno stimato le perdite iniziali a poco più di $9.7 milioni. I fondi sono stati sottratti attraverso sei reti: Ethereum, TRON, Polygon, Arbitrum, Solana e TON.
Dopo aver ottenuto l’accesso, l’attaccante ha rubato stablecoin e altri asset liquidi, li ha scambiati rapidamente su exchange decentralizzati e poi ha trasferito i proventi verso Ethereum tramite bridge. I fondi sono stati consolidati in un unico indirizzo contenente circa 5,227 ETH.
Lo schema ricorda metodi di riciclaggio osservati in diversi exploit quest’anno, nei quali un insieme multi-chain di asset rubati viene convertito in un’unica posizione liquida. Ethereum è comunemente utilizzato in questi flussi perché dispone di ampia liquidità su bridge e swap.
L’allerta di Specter ha inoltre indicato che i trasferimenti sono avvenuti in più tranche, invece che come un unico prelievo. Ha aggiunto che i depositi non sono stati disabilitati mentre i fondi continuavano a essere svuotati, suggerendo che gli operatori dei wallet potrebbero non aver riconosciuto l’attività di drenaggio in tempo reale.
La dichiarazione di Triple-A secondo cui l’incidente ha riguardato asset di tesoreria e non denaro dei clienti è significativa per i commercianti che utilizzano la piattaforma. Tuttavia, l’evento solleva anche interrogativi su come una Major Payment Institution autorizzata dalla Monetary Authority of Singapore, con autorizzazione UE e approvazione in linea di principio da parte della VARA di Dubai, avesse quasi $12 milioni in wallet connessi a internet durante un fine settimana mentre i fondi venivano rimossi.
Il caso è rilevante anche fuori da Singapore perché Triple-A opera in una parte dello stack dei pagamenti importante per l’adozione delle stablecoin: infrastruttura che consente ai commercianti di accettare USDC o USDT e ricevere il regolamento in valuta fiat senza utilizzare direttamente un exchange di criptovalute. Questo la colloca nella stessa ampia categoria dei fornitori stablecoin-to-fiat a cui le fintech nigeriane e panafricane si collegano sempre più spesso per i regolamenti transfrontalieri.
L’incidente evidenzia un rischio nel modello dei pagamenti in stablecoin: i fondi di tesoreria operativa possono restare in hot wallet ed essere svuotati rapidamente se i controlli di sicurezza falliscono. Le licenze e le partnership di custodia non hanno impedito questa violazione. Secondo la società, a proteggere i clienti di Triple-A è stata la struttura di separazione dei fondi, con il denaro dei clienti detenuto al di fuori dei wallet esposti in conti fiduciari mantenuti presso istituzioni di salvaguardia.
Per le fintech africane che utilizzano o valutano infrastrutture simili, l’incidente sottolinea la necessità di una due diligence sui partner di pagamento. Le domande chiave includono quanto valore sia detenuto in hot wallet rispetto al cold storage, come i fondi dei clienti siano separati legalmente dagli asset di tesoreria operativa e se le riserve di un fornitore possano assorbire una perdita simile senza interruzioni del servizio.