Triple-A 稱金庫錢包遭駭造成 1,180 萬美元損失,客戶資金未受影響
重點速覽
- •Triple-A 表示,受影響錢包中存放的是公司金庫資產,而非客戶資金。
- •在公司確認事件之前,據報損失金額已從早期估計約 970 萬美元升至 1,180 萬美元。
- •鏈上分析師表示,資金先後經由 Ethereum、TRON、Polygon、Arbitrum、Solana 和 TON 被轉走,之後整合為約 5,227 ETH。
- •Triple-A 表示,部分服務曾進入維護模式約三小時,隨後已恢復正常營運。
- •這起事件凸顯金融科技公司使用穩定幣支付軌道時需進行盡職調查,包括熱錢包曝險、資金隔離和儲備承受能力等問題。

Triple-A 是一家總部位於新加坡的支付基礎設施公司,讓商戶能夠接受加密貨幣付款並以法幣結算。該公司已證實,其金庫錢包遭到未授權存取,據報導導致公司自有數位資產損失 1,180 萬美元。
在公司發布聲明之前,外界已近三天持續猜測;期間,鏈上安全公司追蹤到據報損失金額從約 930 萬美元升至 970 萬美元,之後又接近 1,200 萬美元。
Triple-A 在一份官方聲明中表示,該公司於 25 July 發現未授權存取。據公司稱,受影響的錢包持有的是 Triple-A 自有數位資產。
該公司表示:「Client funds were not affected. Triple-A does not provide digital asset custody on behalf of its clients, and client funds are held separately in trust accounts maintained with safeguarding institutions that were not exposed,」
Triple-A 表示,為謹慎起見,公司在保護受影響基礎設施期間,將部分服務切換至維護模式約三小時。該公司稱,其所有服務隨後已在各市場恢復正常運作。
該公司將這起事件描述為僅限於特定營運帳戶,並表示相關損失可由其金庫儲備吸收。Triple-A 亦表示,公司資本充足,能夠履行其負債義務。
該公司表示,正與內部及外部網路安全團隊、區塊鏈鑑識專家,以及包括 Singapore Police Force 在內的執法機關合作,以追蹤資金並尋求追回。
鏈上分析師 Specter 最早於 24 和 25 July 通報與 Triple-A 相關錢包出現異常資金流出。PeckShield 隨後追蹤該活動,兩方最初估算損失略高於 970 萬美元。資金經由六個網路被轉走:Ethereum、TRON、Polygon、Arbitrum、Solana 和 TON。
在取得存取權後,攻擊者竊取了穩定幣及其他流動性資產,迅速在去中心化交易所進行兌換,然後將所得跨鏈橋接至 Ethereum。這些資金被整合到單一地址中,該地址持有約 5,227 ETH。
這一模式類似今年多起攻擊中出現的洗錢手法,即將跨多鏈竊取的資產轉換成單一流動性部位。Ethereum 常被用於此類資金流動,因為其跨鏈橋和兌換流動性較深。
Specter 的警示還指出,相關轉帳是分多批進行,而非一次性提領。該警示補充稱,在資金持續被掃出時,存款功能並未被停用,顯示錢包操作方可能未能即時察覺資金正在被抽走。
Triple-A 表示這起事件影響的是金庫資產而非客戶資金,這對使用該平台的商戶具有重要意義。然而,事件也引發疑問:一家獲 Monetary Authority of Singapore 授牌的 Major Payment Institution、擁有 EU 授權並取得 Dubai 的 VARA 原則性批准的機構,為何在週末期間有接近 1,200 萬美元存放於連網錢包中,且在資金被移走時未被察覺。
這起案例在新加坡以外同樣重要,因為 Triple-A 所處的支付堆疊環節對穩定幣採用相當關鍵:其基礎設施讓商戶可接受 USDC 或 USDT,並以法幣收款,而無需直接使用加密貨幣交易所。這使其與奈及利亞及泛非金融科技公司日益用於跨境結算的穩定幣兌法幣服務提供商,屬於同一大類。
這起事件凸顯穩定幣支付模式中的一項風險:若安全控制失效,營運金庫資金可能留存在熱錢包中,並迅速被抽走。牌照與託管合作關係並未阻止這次安全事件。根據該公司說法,保護 Triple-A 客戶的是其資金隔離架構:客戶資金存放在由保障機構維護的信託帳戶中,並位於暴露錢包之外。
對於正在使用或評估類似支付軌道的非洲金融科技公司而言,這起事件凸顯對支付合作夥伴進行盡職調查的必要性。關鍵問題包括:相較於冷儲存,有多少價值存放於熱錢包;客戶資金如何在法律上與營運金庫資產分離;以及提供商的儲備是否能在不造成服務中斷的情況下吸收類似損失。