Фірма з криптоплатежів Triple-A втратила з гарячого гаманця приблизно $11,8 мільйона, поки нові поповнення продовжували надходити, заявив ончейн-інвестигатор Specter у публікації в X на початку неділі. Ймовірний компромет розпочався в п’ятницю о 5:18 p.m. ET, коли Specter уперше повідомив про відтоки на понад $9,3 мільйона; додаткові $1,8 мільйона були вилучені через мережі Bitcoin і TRON до неділі. Нові поповнення все ще надходили на уражені гаманці та змивалися через 31 годину після появи перших великих відтоків, за даними оновлення Specter у неділю. Triple-A, ліцензована Валютним управлінням Сінгапуру як велика платіжна установа, підтвердила, що розслідує ситуацію, і заявила, що кошти клієнтів не постраждали.
Specter виявляє перший відтік $9,3 мільйона в п’ятницю
Specter уперше виявив відтік у п’ятницю о 5:18 p.m. ET, оцінивши втрати більш ніж у $9,3 мільйона та повідомивши, що атакувальник обміняв активи й перекинув їх на Ethereum. PeckShield, посилаючись на Specter, підвищив суму до більш ніж $9,7 мільйона приблизно через чотири з половиною години. Specter заявив у неділю, що додаткові $1,8 мільйона були вилучені через мережі Bitcoin і TRON.
Кошти згрупували на одній Ethereum-адресі в кількох мережах
Уражені мережі включали Ethereum, TRON, Polygon, Arbitrum, Solana та The Open Network, згідно з попередніми повідомленнями Specter і блокчейн-компанії з безпеки PeckShield. Раніше серед уражених мереж Bitcoin не називали. Виручку згрупували на одній Ethereum-адресі, а скриншот, доданий до сповіщення PeckShield, показав адресу з 5,226.67 ETH на суму приблизно $9,73 мільйона. У ньому зазначено вісім вхідних переказів між 20:35 UTC у п’ятницю та 03:03 UTC у суботу, причому найбільший становив приблизно 4,140 ETH.
Triple-A підтверджує розслідування: кошти клієнтів у безпеці
Triple-A відреагувала на повідомлення в X у суботу, заявивши, що активно розслідує ситуацію, і поділиться офіційним оновленням, щойно буде готова. Компанія підтвердила, що кошти клієнтів не постраждали. Triple A Technologies Pte. Ltd. ліцензована Валютним управлінням Сінгапуру як велика платіжна установа та обробляє платежі стейблкоїнами для мерчантів, які розраховуються в місцевій валюті. Її європейський підрозділ Paytop SAS має ліцензії на платіжну установу та послуги постачальника криптоактивів у Франції, а група зареєстрована як бізнес із грошових послуг у США та Канаді.
Відтоді як 4 жовтня 2024 року в Сінгапурі набули чинності Payment Services Regulations, ліцензовані постачальники послуг цифрових токенів для платежів мають зберігати активи клієнтів на трастових рахунках, тоді як рекомендації MAS вимагають тримати ці активи на блокчейн-адресах, відокремлених від власних інвестицій компаній. Triple-A не визначила, що саме містили уражені гаманці, зазначивши лише, що кошти клієнтів не постраждали. Triple-A не опублікувала обіцяне офіційне оновлення в своїй редакційній рубриці, де останній запис — це оголошення від Лип. 15: Dubai's Virtual Assets Regulatory Authority надала компанії in-principle схвалення на брокерсько-дилерські послуги.
Інцидент слідує після експлойтів AFX Trade на $24,15 мільйона та Verus Bridge на $7,54 мільйона
Інцидент відбувається після двох інших великих криптовикриттів, розкритих цього тижня. AFX Trade — протокол на Arbitrum — втратив близько $24,15 мільйона в USDC через свій custody bridge в експлойті, який розкрили в середу. Міст Verus-Ethereum втратив приблизно $7,54 мільйона в той самий день — це його другий витік з моменту травня.
FAQ
Що сталося з гарячими гаманцями Triple-A?
Гарячі гаманці Triple-A зазнали, ймовірно, компрометації, що спричинило приблизно $11,8 мільйона збитків станом на початок неділі, за даними ончейн-інвестигатора Specter. Відтік почався в п’ятницю о 5:18 p.m. ET з початковими втратами понад $9,3 мільйона, а нові поповнення продовжували змиватися через 31 годину після появи перших великих відтоків.
Які мережі блокчейну були уражені в інциденті Triple-A?
Уражені мережі включали Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network і Bitcoin, згідно з повідомленнями Specter та блокчейн-компанії з безпеки PeckShield. Виручку згрупували на одній Ethereum-адресі з 5,226.67 ETH на суму приблизно $9,73 мільйона.
Чи інцидент із безпекою Triple-A вплинув на кошти клієнтів?
Triple-A підтвердила в суботу, що кошти клієнтів не постраждали через інцидент. Компанія заявила, що активно розслідує ситуацію і поділиться офіційним оновленням, щойно буде готова, хоча вона так і не визначила, що саме містили уражені гаманці.