Привязанные к Triple-A кошельки опустошены более чем на 9,7 млн долларов в четырёх блокчейнах
Ключевые выводы
- •Более 9,7 млн долларов было выведено с кошельков, связанных с Triple-A, в четырёх блокчейн-сетях до консолидации активов в 5 227 ETH.
- •Конверсия в нативный ETH ограничивает возможности возврата средств, поскольку ETH не имеет механизмов заморозки или блокировки, доступных эмитентам стейблкоинов.
- •На момент публикации Triple-A не подтвердила перемещения средств, не приостановила сервисы и не уточнила, использовались ли затронутые адреса для казначейства, платежей или клиентских фондов.
- •Triple-A регулируется в Сингапуре, Европейском союзе и Объединённых Арабских Эмиратах, недавно получив авторизацию MiCA и предварительное одобрение VARA для услуг брокера-дилера.
- •Инцидент последовал за тремя более ранними атаками на той же неделе, направленными против AFX Trade, моста Verus Ethereum и токенов B2, в совокупности связанных с мостами и контролируемыми проектами кошельками.

Кошельки, связанные со платёжной компанией Triple-A, работающей со стейблкоинами, были опустошены более чем на 9,7 млн долларов в сетях TRON, Ethereum, Polygon и Arbitrum, после чего похищенные активы были направлены в сеть Ethereum, согласно ончейн-анализу.
Ончейн-аналитик Specter отследил мультичейн-оттоки и связал затронутые кошельки с Triple-A. Похищенные активы были перемещены через кросс-чейн-мосты и в итоге консолидированы в 5 227 ETH по адресу Ethereum, начинающемуся с 0x01F8 и заканчивающемуся на 53b1. Переводы сошлись на этом адресе после того, как средства были выведены с кошельков во всех четырёх сетях. Конверсия в нативный ETH ограничивает возможности восстановления средств, поскольку, в отличие от таких стейблкоинов, как USDC или USDT, которые эмитенты могут заморозить на уровне смарт-контракта, нативный ETH не имеет сопоставимого механизма блокировки.
Роли затронутых кошельков, принадлежность выведенных средств и любые потенциальные риски, связанные с расчётными средствами мерчантов, остаются неподтверждёнными. Ни один технический анализ пока не установил, явились ли переводы результатом компрометации приватного ключа, кражи учётных данных для подписи или иного типа нарушения инфраструктуры кошельков Triple-A.
Triple-A не подтвердила потерю
На момент публикации Triple-A не опубликовала уведомление о безопасности и не подтвердила перемещения средств с кошельков. Компания также не объявила о приостановке платежей, вывода средств или расчётных сервисов.
Базирующаяся в Сингапуре компания предоставляет инфраструктуру, позволяющую бизнесу принимать и отправлять платежи с использованием стейблкоинов и местных валют. Её платформа обеспечивает конвертацию и расчёты, не требуя от мерчантов напрямую управлять криптоактивами, что означает, что любые нарушения в работе её операционных кошельков могут затронуть мерчантов, полагающихся на платформу, но не хранящих криптовалюту самостоятельно.
Triple-A operates as a Major Payment Institution регулируется Управлением денежного обращения Сингапура (Monetary Authority of Singapore). В прошлом месяце компания получила полную авторизацию MiCA для услуг с цифровыми активами в Европейском союзе. Она также получила предварительное одобрение от Управления виртуальных активов Дубая (VARA) 15 июля на услуги брокера-дилера. Таким образом, инцидент затрагивает субъект, регулируемый в Сингапуре, Европейском союзе и Объединённых Арабских Эмиратах — каждая юрисдикция имеет собственные рамки для хранения цифровых активов и операционной безопасности.
Компания не уточнила, использовались ли затронутые адресы для управления казначейством, обработки платежей, клиентских депозитов или внутренних операций по обеспечению ликвидности.
CryptoAdventure обратился к Triple-A за подтверждением перемещений средств, источника взлома и любого потенциального воздействия на клиентов. На момент публикации компания не ответила.
Взлом продолжает серию криптопотерь за неделю
Переводы со счетов Triple-A последовали за тремя отдельными атаками, раскрытыми ранее на этой неделе, все из которых связаны с мостами и кошельками, контролируемыми проектами.
AFX Trade потерял 24,15 млн USDC со своего моста в Arbitrum после несанкционированного вывода, который прошёл порог валидатора и окно оспаривания. Злоумышленник перевёл средства через мост в Ethereum и обменял их примерно на 12 467 ETH.
Мост Verus Ethereum был затем опустошён примерно на 7,54 млн долларов в результате вредоносного импорта, который высвободил активы без соответствующих депозитов в сети Verus. В отдельном инциденте было выведено 8,59 млн токенов B2 на сумму около 3,86 млн долларов до того, как активы были проданы в сети BNB Chain.
На момент публикации Triple-A не идентифицировала скомпрометированный уровень кошелька, не выпустила инструкции для клиентов и не раскрыла процесс восстановления средств.