Triple-A関連ウォレットが4つのブロックチェーンで970万ドル超の資金を流出
重要ポイント
- •4つのブロックチェーンネットワークでTriple-Aに関連付けられたウォレットから970万ドル超が流出し、資産は5,227 ETHに統合された。
- •ネイティブETHへの変換により回復の選択肢が制限される。ETHにはステーブルコイン発行体が利用可能な凍結やブラックリストのメカニズムが存在しないためである。
- •公開時点で、Triple-Aはウォレットの動きを認めず、サービスを停止せず、影響を受けたアドレスが資金管理、決済、顧客資金のいずれを扱っていたかを明らかにしていなかった。
- •Triple-Aはシンガポール、欧州連合、アラブ首長国連邦にまたがって規制を受けており、最近MiCA認可とブローカー・ディーラーサービスに関するVARAの原則的承認を取得している。
- •本件は同じ週にAFX Trade、Verusイーサリアムブリッジ、B2トークンを標的とした3件の先行攻撃に続くもので、いずれもブリッジとプロジェクト管理ウォレットに関連している。

オンチェーン分析によると、ステーブルコイン決済企業のTriple-Aに関連付けられたウォレットが、TRON、イーサリアム、Polygon、Arbitrumの4つのネットワークで合計970万ドル超を流出し、盗まれた資産はイーサリアムに送金された。
オンチェーン・アナリストのSpecterはマルチチェーンの資金流出を追跡し、影響を受けたウォレットをTriple-Aと関連付けた。盗まれた資産はクロスチェーン・ブリッジを経由して移動され、最終的に0x01F8で始まり53b1で終わるイーサリアムアドレスにおいて5,227 ETHに統合された。4つのネットワークすべてのウォレットから資金が移動した後、送金はこのアドレスに集約された。ネイティブETHへの変換は回復の選択肢を制限する。なぜなら、USDCやUSDTなどのステーブルコインは発行体がスマートコントラクトレベルで凍結できるが、ネイティブETHには同等のブラックリスト・メカニズムが存在しないためである。
影響を受けたウォレットの役割、流出した残高の所有権、およびマーチャント決済資金に関する潜在的な影響は確認されていない。これらの送金が秘密鍵の侵害、署名認証情報の盗難、またはTriple-Aのウォレットインフラに対するその他の侵害の結果であるかどうかを特定した技術分析はまだない。
Triple-Aは損失を確認していない
公開時点で、Triple-Aはセキュリティ通知を発表しておらず、ウォレットの動きを認めていなかった。同社はまた、決済、引き出し、または決済サービスの停止を発表していなかった。
シンガポールに拠点を置く同社は、企業がステーブルコインと現地通貨を使用して決済を集金・送金できるインフラを提供している。同社のプラットフォームは、マーチャントが直接暗号資産を管理することなく換金と決済を処理する。つまり、運用ウォレットへのいかなる支障も、自ら暗号資産を保有しないマーチャントに影響を与える可能性がある。
Triple-Aはシンガポール金融管理局(MAS)により規制される主要決済機関として事業を展開している。同社は先月、欧州連合におけるデジタル資産サービスについて完全なMiCA認可を取得した。また、7月15日にはブローカー・ディーラーサービスについてドバイの仮想資産規制局(VARA)から原則的承認を受けている。したがって本件は、シンガポール、欧州連合、アラブ首長国連邦のそれぞれ異なるデジタル資産保管および運用セキュリティの枠組み下で規制される事業者に関わるものである。
同社は、影響を受けたアドレスが資金管理、決済処理、顧客預金、内部流動性運営のいずれに使用されていたかを明らかにしていない。
CryptoAdventureはウォレットの動きの確認、侵害の原因、および潜在的な顧客への影響についてTriple-Aに問い合わせた。公開時点で同社からの回答はなかった。
流出は暗号資産損失が相次いだ1週間の延長線上
Triple-Aの送金は、今週前半に公表された3件の個別の攻撃に続くもので、いずれもブリッジとプロジェクト管理ウォレットに関連している。
AFX Tradeは、不正な引き出しがバリデーターの閾値と異議申立期間を通過した後、Arbitrumブリッジから2,415万USDCを失った。攻撃者は資金をイーサリアムにブリッジし、約12,467 ETHに交換した。
Verusイーサリアムブリッジはその後、Verusネットワーク上の対応する預金なしに資産を放出する悪意のあるインポートにより、約754万ドルを流出させられた。別の事件では、859万B2トークンが流出し、BNB Chainで資産が売却される前に約386万ドルと評価された。
公開時点で、Triple-Aは侵害されたウォレット階層を特定しておらず、顧客への指示を発出しておらず、回復プロセスを開示していなかった。