Triple-A、財務用ウォレットのハッキングで1,180万ドルの損失と発表 顧客資金に影響なし
重要ポイント
- •Triple-Aは、影響を受けたウォレットに保管されていたのは顧客資金ではなく、会社の財務資産だったと述べた。
- •報告された損失額は、同社が事案を確認する前に、初期推定の約970万ドルから1,180万ドルへ増加した。
- •オンチェーンアナリストによると、資金はEthereum、TRON、Polygon、Arbitrum、Solana、TONにまたがって流出し、その後約5,227 ETHに集約された。
- •Triple-Aは、一部サービスを約3時間メンテナンスモードに移行し、その後通常運用を再開したと述べた。
- •今回の事案は、ステーブルコイン決済レールを利用するフィンテック企業にとって、ホットウォレットのエクスポージャー、資金分別、準備金の吸収能力などに関するデューデリジェンス上の課題を浮き彫りにしている。

シンガポール拠点の決済インフラ企業Triple-Aは、加盟店が暗号資産決済を受け付け、法定通貨で決済できるようにするサービスを提供しており、同社の財務用ウォレットへの不正アクセスを確認した。これにより、会社保有のデジタル資産で1,180万ドルの損失が発生したと報告されている。
同社の発表までの約3日間、オンチェーンセキュリティ企業は、報告された損失額が約930万ドルから970万ドルへ、さらに1,200万ドルに近い水準へと増えるのを追跡しており、公の場で憶測が広がっていた。
Triple-Aは公式声明で、25 Julyに不正アクセスを特定したと述べた。同社によると、影響を受けたウォレットには同社自身のデジタル資産が保管されていた。
同社は「顧客資金は影響を受けていません。Triple-Aは顧客に代わってデジタル資産のカストディを提供しておらず、顧客資金は、影響を受けていない保全機関が管理する信託口座で分別保管されています」と述べた。
Triple-Aは、影響を受けたインフラを保護する間の予防措置として、一部サービスを約3時間メンテナンスモードに移行したと説明した。同社によると、すべてのサービスはその後、各市場で通常運用に戻っている。
同社は、この事案は特定の運用口座に限定されており、損失は財務準備金から吸収できると説明した。Triple-Aはまた、十分な資本を有しており、債務を履行できる状態にあると述べた。
同社は、資金を追跡し回収を図るため、社内外のサイバーセキュリティチーム、ブロックチェーン・フォレンジック専門家、シンガポール警察を含む法執行機関と協力していると述べた。
オンチェーンアナリストのSpecterは、24 and 25 JulyにTriple-Aに関連するウォレットから異常な流出があったと最初に報告した。PeckShieldもその後この動きを追跡し、両者は初期の推定損失を970万ドル強とした。資金はEthereum、TRON、Polygon、Arbitrum、Solana、TONの6つのネットワークにまたがって流出した。
アクセスを取得した後、攻撃者はステーブルコインやその他の流動性の高い資産を盗み、分散型取引所で迅速に交換したうえで、その収益をEthereumへブリッジした。資金は、約5,227 ETHを保有する単一のアドレスに集約された。
このパターンは、今年複数のエクスプロイトで確認された資金洗浄手法に似ており、複数チェーンにまたがる盗難資産を1つの流動的なポジションへ変換するものだ。Ethereumはブリッジとスワップの流動性が深いため、この種のフローで一般的に使われている。
Specterのアラートはまた、送金が単一の引き出しではなく複数回に分けて行われたと指摘した。さらに、資金が流出し続けている間も入金が停止されていなかったとして、ウォレット運用者がリアルタイムで流出活動を認識していなかった可能性を示唆した。
今回の事案が顧客資金ではなく財務資産に影響したというTriple-Aの説明は、同プラットフォームを利用する加盟店にとって重要だ。ただし、この出来事は、シンガポール金融管理局からMajor Payment Institutionとして認可を受け、EUの認可とドバイVARAからの原則承認も得ている企業が、週末にインターネット接続ウォレット内に1,200万ドル近い資金を置き、資金が引き出されている間にそれが発覚しなかった経緯についても疑問を投げかけている。
この事例はシンガポール国外でも重要性を持つ。Triple-Aは、ステーブルコイン普及にとって重要な決済スタックの一部、すなわち加盟店が暗号資産取引所を直接利用せずにUSDCやUSDTを受け取り、法定通貨で決済を受けられるインフラを運営しているためだ。これは、ナイジェリアおよび汎アフリカのフィンテック企業が国境を越えた決済のために接続を増やしている、ステーブルコインから法定通貨への変換プロバイダーと広い意味で同じカテゴリーに位置付けられる。
今回の事案は、ステーブルコイン決済モデルにおけるリスクを浮き彫りにしている。セキュリティ管理が機能しなければ、運用上の財務資金がホットウォレットに残り、短時間で流出する可能性がある。認可やカストディ提携は、この侵害を防げなかった。同社によれば、Triple-Aの顧客を守ったのは、顧客資金が影響を受けたウォレットの外にあり、保全機関が管理する信託口座で保管されているという資金分別の構造だった。
同様の決済レールを利用または評価しているアフリカのフィンテック企業にとって、今回の事案は決済パートナーに対するデューデリジェンスの必要性を強調している。重要な論点には、コールドストレージと比較してホットウォレットにどれだけの価値が保管されているか、顧客資金が運用上の財務資産から法的にどのように分離されているか、そしてプロバイダーの準備金が同様の損失をサービス中断なしに吸収できるかが含まれる。