Triple-A заявила, что взлом казначейских кошельков привел к потере $11.8 млн, средства клиентов не пострадали
Ключевые выводы
- •Triple-A заявила, что затронутые кошельки содержали казначейские активы компании, а не средства клиентов.
- •Сообщаемый убыток вырос с ранних оценок примерно в $9.7 млн до $11.8 млн до того, как компания подтвердила инцидент.
- •Ончейн-аналитики сообщили, что средства были выведены через Ethereum, TRON, Polygon, Arbitrum, Solana и TON, прежде чем их консолидировали примерно в 5,227 ETH.
- •Triple-A сообщила, что некоторые сервисы были переведены в режим обслуживания примерно на три часа и с тех пор вернулись к нормальной работе.
- •Инцидент подчеркивает вопросы due diligence для финтех-компаний, использующих платежные рельсы стейблкоинов, включая подверженность горячим кошелькам, разделение средств и достаточность резервов.

Triple-A, сингапурская компания платежной инфраструктуры, позволяющая мерчантам принимать криптоплатежи и проводить расчеты в фиатной валюте, подтвердила несанкционированный доступ к своим казначейским кошелькам, что, как сообщается, привело к потере $11.8 млн в цифровых активах, принадлежащих компании.
Подтверждение последовало почти после трех дней публичных предположений, в течение которых ончейн-компании в сфере безопасности отслеживали рост сообщаемых потерь примерно с $9.3 млн до $9.7 млн, а затем до суммы, близкой к $12 млн, прежде чем компания опубликовала свое заявление.
В официальном заявлении Triple-A сообщила, что выявила несанкционированный доступ 25 July. По данным компании, затронутые кошельки содержали ее собственные цифровые активы.
“Client funds were not affected. Triple-A does not provide digital asset custody on behalf of its clients, and client funds are held separately in trust accounts maintained with safeguarding institutions that were not exposed,” the company said.
Triple-A сообщила, что в качестве меры предосторожности примерно на три часа перевела некоторые сервисы в режим обслуживания, пока обеспечивала безопасность затронутой инфраструктуры. Компания заявила, что с тех пор все сервисы на ее рынках вернулись к нормальной работе.
Компания охарактеризовала инцидент как ограниченный конкретными операционными счетами и заявила, что убыток может быть покрыт за счет ее казначейских резервов. Triple-A также сообщила, что остается хорошо капитализированной и способной выполнять свои обязательства.
Компания заявила, что работает с внутренними и внешними командами кибербезопасности, специалистами по блокчейн-криминалистике и правоохранительными органами, включая Singapore Police Force, чтобы отследить средства и добиться их возврата.
Ончейн-аналитик Specter первым сообщил о необычных оттоках из кошельков, связанных с Triple-A, 24 и 25 July. PeckShield позднее отследила эту активность, и две компании оценили первоначальный ущерб чуть более чем в $9.7 млн. Средства были выведены через шесть сетей: Ethereum, TRON, Polygon, Arbitrum, Solana и TON.
Получив доступ, злоумышленник похитил стейблкоины и другие ликвидные активы, быстро обменял их на децентрализованных биржах, а затем перевел вырученные средства в Ethereum через мосты. Средства были консолидированы на одном адресе, содержащем около 5,227 ETH.
Такая схема напоминает методы отмывания, наблюдавшиеся в нескольких эксплойтах в этом году, когда набор украденных активов из разных сетей конвертируется в одну ликвидную позицию. Ethereum часто используется в таких потоках, поскольку обладает глубокой ликвидностью мостов и обменов.
В уведомлении Specter также говорилось, что переводы происходили несколькими траншами, а не одним выводом. Кроме того, депозиты не были отключены, пока средства продолжали выводиться, что указывает на то, что операторы кошельков могли не распознать утечку средств в реальном времени.
Заявление Triple-A о том, что инцидент затронул казначейские активы, а не деньги клиентов, имеет существенное значение для мерчантов, использующих платформу. Однако событие также вызывает вопросы о том, как Major Payment Institution, лицензированная Monetary Authority of Singapore, имеющая разрешение в EU и предварительное одобрение Dubai’s VARA, держала почти $12 млн в подключенных к интернету кошельках в течение выходных, пока средства выводились.
Этот случай важен и за пределами Сингапура, поскольку Triple-A работает в части платежного стека, значимой для внедрения стейблкоинов: инфраструктуре, которая позволяет мерчантам принимать USDC или USDT и получать расчеты в фиатной валюте без прямого использования криптобиржи. Это относит ее к той же широкой категории, что и провайдеров обмена стейблкоинов в фиат, к которым нигерийские и панафриканские финтех-компании все чаще подключаются для трансграничных расчетов.
Инцидент подчеркивает риск в модели платежей в стейблкоинах: операционные казначейские средства могут оставаться в горячих кошельках и быть быстро выведены при сбое механизмов безопасности. Лицензирование и партнерства с кастодианами не предотвратили этот взлом. По словам компании, клиентов Triple-A защитила структура разделения средств: деньги клиентов находились вне скомпрометированных кошельков, на трастовых счетах в защитных учреждениях.
Для африканских финтех-компаний, использующих или оценивающих аналогичные рельсы, инцидент подчеркивает необходимость тщательной проверки платежных партнеров. Ключевые вопросы включают то, какая стоимость хранится в горячих кошельках по сравнению с холодным хранением, как средства клиентов юридически отделены от операционных казначейских активов и способны ли резервы провайдера покрыть аналогичный убыток без перебоев в обслуживании.