Triple-A 稱財庫錢包遭利用後客戶資金未受影響
重點速覽
- •Triple-A 表示,此次漏洞僅影響公司財庫資產,並未暴露存放於獨立信託帳戶的客戶資金。
- •該公司在保護受影響基礎設施並完成檢查期間,將部分服務置於維護模式約三小時。
- •鏈上調查人員 Specter 估計損失最高約 $11.8 million,但 Triple-A 尚未披露總損失價值。
- •研究人員報告稱,資產跨 Ethereum、Solana、TRON 和 TON 等鏈移動,資金被兌換並橋接至 Ethereum。
- •Triple-A 表示,其資本仍然充足,能夠履行負債,並繼續以正常服務水準在全球營運。

Triple-A 表示,公司財庫錢包遭未授權存取,造成公司自有數位資產損失,但客戶資金與支付營運仍未受影響。
這家總部位於新加坡的穩定幣支付公司週一在一份聲明中表示,該公司於 July 25 偵測到部分持有其自有數位資產的錢包遭未授權存取。Triple-A 暫時將部分服務置於維護模式約三小時,以保護受影響基礎設施並完成額外安全檢查。
該公司表示,所有服務此後均已恢復,所有市場的交易與結算均正常處理。公司稱,此事件僅影響財庫資產,財務影響限於特定營運帳戶,將由公司財庫儲備全額吸收。
Triple-A 表示,客戶資產並未暴露,因為該公司不代表客戶提供數位資產託管服務。相反地,客戶資金由保護機構維護的信託帳戶分開持有,公司稱這些帳戶未受此次事件影響。這一區分是公司回應的核心,因為財庫錢包用於公司的自有營運資產,而隔離的客戶資金應與公司餘額及營運基礎設施保持分離。
該公司還表示,其資本仍然充足,能夠履行所有負債,且儘管發生此次漏洞,仍以正常服務水準在全球營運。
鏈上調查人員在公司聲明前標記可疑活動
Triple-A 發布聲明前,週末已有區塊鏈調查人員報告稱,在該公司公開承認事件之前,已發現涉及與公司相關錢包的異常交易。
鏈上調查人員 Specter 最初估計,與 Triple-A 相關的錢包已有超過 $9.3 million 被移出;隨著更多轉帳被識別,該估計上修至超過 $9.7 million。Specter 後來估計損失約為 $11.8 million。Triple-A 尚未披露損失的數位資產總額。
There appear to be ongoing wallet draining involving @TripleH hot wallets across multiple chains, including TRON, Ethereum, TON, and Solana. So far, more than $9.3M has been drained, swapped, and bridged to Ethereum. The funds are currently being consolidated here: Ethereum… pic.twitter.com/pLKvVwMWav — Specter (@SpecterAnalyst) July 24, 2026
https://x.com/SpecterAnalyst/status/2080764538874462386?ref_src=twsrc%5Etfw
區塊鏈安全公司 PeckShield 也在 Specter 初步發現後,提醒外界注意這些可疑交易。
在 Triple-A 發布聲明之前,研究人員尚未確定受影響錢包中持有的是公司資金、客戶資產,還是收款方餘額。該公司的更新澄清,只有公司自有財庫資產受到影響,客戶資金仍與受影響基礎設施隔離。
Triple-A 尚未披露未授權存取是如何發生的,也未說明此事件是否源於憑證外洩、基礎設施弱點或其他攻擊方法。此次漏洞的原因仍在調查中。後續更新可能會聚焦於攻擊路徑、是否有任何安全控制失效,以及已追蹤資產是否能透過交易所、基礎設施提供商或執法管道凍結或追回。
據報資產已跨多條區塊鏈移動
Specter 早前分析顯示,可疑活動涉及在 Ethereum、Solana、TRON 和 TON 上運作的錢包。部分報告也識別出 Polygon 和 Arbitrum 上的交易。
根據鏈上發現,轉移的資產在離開受影響錢包後被兌換並跨鏈橋接至 Ethereum。研究人員報告稱,接收地址累積了約 5,226.66 ETH;在該活動最初被識別時,其價值約為 $9.7 million。
Triple-A 和調查人員均未公開確認疑似攻擊者身分。在公司發布聲明時,也尚未確認資產到達 Ethereum 後是否已被轉入加密貨幣交易所、混幣器或其他洗錢服務。
Triple-A 表示,正與內部及外部網路安全專家、區塊鏈鑑識專家和相關主管機關合作,包括 Singapore Police Force,以調查事件、追蹤受影響資產並支援追回工作。在涉及資產跨多條鏈移動的事件中,公開區塊鏈記錄可幫助調查人員追蹤轉帳,但追回通常取決於能否識別具備凍結或返還資金能力的交易對手。
該公司未提供完成調查的時間表,也未說明任何被盜資產是否已有部分被凍結或追回。
漏洞事件發生在 2026 年其他加密安全事件之後
此次事件發生之際,區塊鏈安全研究人員在整個 2026 年持續通報針對加密貨幣平台和去中心化金融協議的攻擊。Triple-A 案例不同於協議層級漏洞,因為該公司描述的是財庫錢包遭未授權存取,而非客戶託管或支付結算系統失效,但它仍符合攻擊者鎖定營運性加密基礎設施的更廣泛模式。
上週,去中心化金融協議 Lien Finance 披露,在攻擊者利用其債券驗證與定價邏輯缺陷後,損失約 542,144.63 USDC。區塊鏈安全公司 SlowMist 表示,該漏洞使不受支援的債券代幣得以被創建,並在未消耗所需抵押品的情況下兌換為真實 USDC 流動性。
DefimonAlerts 與研究人員 exvulsec 的獨立分析將 Lien Finance 攻擊描述為協議驗證與估值失敗,而非傳統智慧合約漏洞。研究人員將該事件的部分情況與早前 Drift Protocol 攻擊相比較,因為兩者都涉及資產估值弱點,而非加密保護失效。
追蹤去中心化金融攻擊的研究人員估計,2026 年前七個月的累計損失已超過 $630 million。他們將預言機操縱、定價缺陷、憑證外洩和跨鏈橋驗證弱點列為今年記錄中最常見的攻擊方法之一。
本週另一項重大調查也仍在進行,與 $285 million Drift Protocol 漏洞相關的錢包在約三個月未活動後恢復轉移資金。鏈上記錄顯示,超過 23,095 ETH、價值約 $44.4 million,被轉入 Tornado Cash,使被盜資產的流向更難追蹤。