NotizieCryptoWallet collegati a Triple-A svuotati di oltre 9,7 milioni di dollari su quattro blockchain

Wallet collegati a Triple-A svuotati di oltre 9,7 milioni di dollari su quattro blockchain

Autore: Crypto Adventure·

Punti chiave

  • •Oltre 9,7 milioni di dollari sono stati sottratti dai wallet attribuiti a Triple-A su quattro reti blockchain prima che i fondi venissero consolidati in 5.227 ETH.
  • •La conversione in ETH native limita le opzioni di recupero perché ETH non dispone dei meccanismi di congelamento o blacklist disponibili per gli emittenti di stablecoin.
  • •Triple-A non aveva riconosciuto i movimenti dei wallet, sospeso i servizi o chiarito se gli indirizzi interessati gestissero fondi di tesoreria, pagamenti o depositi dei clienti al momento della pubblicazione.
  • •Triple-A è regolamentata in tre giurisdizioni — Singapore, Unione Europea ed Emirati Arabi Uniti — avendo recentemente ottenuto l'autorizzazione MiCA e l'approvazione di principio della VARA per i servizi di broker-dealer.
  • •L'incidente segue tre attacchi precedenti nella stessa settimana rivolti ad AFX Trade, al Verus Ethereum Bridge e ai token B2, che hanno coinvolto collettivamente bridge e wallet controllati dai progetti.
Wallet collegati a Triple-A svuotati di oltre 9,7 milioni di dollari su quattro blockchain

I wallet attribuiti all'azienda di pagamenti in stablecoin Triple-A sono stati svuotati di oltre 9,7 milioni di dollari su TRON, Ethereum, Polygon e Arbitrum prima che i fondi rubati venissero instradati verso Ethereum, secondo un'analisi onchain.

L'analista onchain Specter ha tracciato i flussi in uscita multichain e collegato i wallet interessati a Triple-A. I fondi rubati sono stati trasferiti attraverso bridge cross-chain e infine consolidati in 5.227 ETH presso un indirizzo Ethereum che inizia con 0x01F8 e termina con 53b1. I trasferimenti sono convergenti su tale indirizzo dopo che i fondi sono stati prelevati dai wallet su tutte e quattro le reti. La conversione in ETH native limita le opzioni di recupero perché, a differenza di stablecoin come USDC o USDT, che gli emittenti possono congelare a livello di smart contract, le ETH native non dispongono di un meccanismo di blacklist comparabile.

Il ruolo dei wallet interessati, la proprietà dei saldi sottratti e l'eventuale esposizione dei fondi di regolamento dei merchant rimangono non confermati. Nessuna analisi tecnica ha ancora identificato se i trasferimenti siano derivati da una compromissione della chiave privata, da credenziali di firma rubate o da un altro tipo di violazione dell'infrastruttura di wallet di Triple-A.

Triple-A non ha confermato la perdita

Triple-A non aveva pubblicato alcun avviso di sicurezza né aveva riconosciuto i movimenti dei wallet al momento della pubblicazione. L'azienda non aveva inoltre annunciato alcuna sospensione di pagamenti, prelievi o servizi di regolamento.

L'azienda, con sede a Singapore, fornisce un'infrastruttura che consente alle imprese di ricevere e inviare pagamenti utilizzando stablecoin e valute locali. La sua piattaforma gestisce la conversione e il regolamento senza richiedere ai merchant di gestire direttamente le risorse crypto, il che significa che qualsiasi interruzione dei suoi wallet operativi potrebbe incidere sui merchant che si affidano alla piattaforma senza detenere personalmente criptovalute.

Triple-A opera come istituzione di pagamento principale regolamentata dall'Autorità Monetaria di Singapore. L'azienda ha ottenuto la piena autorizzazione MiCA per i servizi relativi alle risorse digitali nell'Unione Europea il mese scorso. Ha inoltre ricevuto l'approvazione di principio dalla Virtual Assets Regulatory Authority (VARA) di Dubai il 15 luglio per i servizi di broker-dealer. L'incidente coinvolge quindi un'entità regolamentata in tre giurisdizioni: Singapore, Unione Europea ed Emirati Arabi Uniti, ciascuna con quadri normativi distinti per la custodia delle risorse digitali e la sicurezza operativa.

L'azienda non ha chiarito se gli indirizzi interessati fossero utilizzati per la gestione del tesoreria, l'elaborazione dei pagamenti, i depositi dei clienti o le operazioni di liquidità interna.

CryptoAdventure ha contattato Triple-A per confermare i movimenti dei wallet, l'origine della violazione e l'eventuale esposizione dei clienti. L'azienda non aveva risposto al momento della pubblicazione.

Lo svuotamento dei wallet si inserisce in una settimana di perdite nel settore crypto

I trasferimenti legati a Triple-A seguono tre attacchi separati divulgati in precedenza durante la settimana, tutti coinvolgenti bridge e wallet controllati dai progetti.

AFX Trade ha perso 24,15 milioni di USDC dal suo bridge su Arbitrum dopo che un prelievo non autorizzato ha superato la soglia del validatore e la finestra di contestazione. L'attaccante ha trasferito i fondi su Ethereum tramite bridge e li ha scambiati con circa 12.467 ETH.

Il Verus Ethereum Bridge è stato successivamente svuotato di circa 7,54 milioni di dollari attraverso un import malevolo che ha rilasciato risorse senza i corrispondenti depositi sulla rete Verus. In un incidente separato, 8,59 milioni di token B2 sono stati sottratti e valutati circa 3,86 milioni di dollari prima che le risorse fossero vendute su BNB Chain.

Triple-A non aveva identificato il livello di wallet compromesso, emesso istruzioni per i clienti o divulgato un processo di recupero al momento della pubblicazione.