Impulsado por
Security

Se han sustraído 9,7 millones de dólares de las carteras «hot» con calificación AAA en seis cadenas: esto es lo que ha descubierto Peckshield

La pasarela de pago Triple-A sufrió una fuga de más de 9,7 millones de dólares de sus carteras «calientes» en seis cadenas de bloques los días 24 y 25 de julio, según el servicio de alertas de seguridad Peckshield.

ESCRITO POR
COMPARTIR
Se han sustraído 9,7 millones de dólares de las carteras «hot» con calificación AAA en seis cadenas: esto es lo que ha descubierto Peckshield

Puntos clave

  • Triple-A perdió más de 9,7 millones de dólares de sus carteras «calientes» en seis cadenas, según Peckshield.
  • El atacante transfirió las ganancias a Ethereum, acumulando aproximadamente 5 227 ETH en una sola dirección.
  • Triple-A no había emitido ningún comunicado público más de ocho horas después de que se detectara la brecha de seguridad.

Un investigador de la cadena de bloques fue el primero en detectar la brecha

El investigador de la cadena de bloques Specter fue el primero en informar del incidente. Según una alerta de Peckshield publicada el sábado, las carteras vinculadas a Triple-A, una pasarela de pago de moneda fiduciaria a criptomoneda con sede en Singapur, habían sido vaciadas de fondos en Ethereum, Tron, Polygon, Arbitrum, Solana y The Open Network (TON).

Triple-A gestiona una infraestructura de pagos que permite a los comerciantes aceptar criptomonedas y liquidar en moneda fiduciaria, lo que significa que sus carteras «calientes» contienen un fondo rotativo de fondos de clientes y stablecoins líquidas para procesar las transacciones rápidamente. Las carteras «calientes» permanecen conectadas a Internet para ganar velocidad, una compensación que las hace más vulnerables que el almacenamiento «frío» fuera de línea.

Los datos en cadena analizados por los investigadores de seguridad muestran que el atacante cambió las stablecoins robadas y otros activos líquidos en exchanges descentralizados antes de transferir las ganancias a Ethereum. Los fondos acabaron en una única dirección que comienza por 0x01F8, que albergaba aproximadamente 5 227 ETH, por un valor de unos 9,7 millones de dólares, a fecha del sábado.

Peckshield alert regarding Triple-A's latest breach.
Fuente de la imagen: X

La cartera consolidada recibió los activos robados en varios tramos, en lugar de una única transferencia, una estrategia que concuerda con la de actores malintencionados del pasado, que solían convertir metódicamente los activos a través de múltiples cadenas antes de reagruparlos.

Por último, cabe mencionar que Peckshield ya ha señalado anteriormente consolidaciones similares a través de puentes hacia Ethereum, incluido un presunto exploit en el que se transfirieron 5,25 millones de dólares desde Hedera a Ethereum hace apenas un par de semanas.

Un patrón familiar para la infraestructura de pagos

Triple-A se suma a una lista cada vez mayor de procesadores de pagos y plataformas de intercambio de criptomonedas que han sido objeto de ataques a sus carteras «calientes» este año. Los ataques a empresas de infraestructura Web3 suelen seguir un patrón similar: los atacantes obtienen acceso a las claves privadas de una cartera caliente o a un contrato inteligente mal configurado, drenan rápidamente los activos líquidos y, a continuación, blanquean las ganancias a través de exchanges descentralizados (DEX) y puentes entre cadenas antes de que las plataformas centralizadas puedan congelar los fondos.

Se observó un guion idéntico cuando el Gravity Bridge fue vaciado de 5,4 millones de dólares en mayo, y el atacante desvió los fondos robados a través de Binance para ocultar el rastro. Y no solo eso: el gigante de la ciberseguridad ha constatado que el sector perdió 75,87 millones de dólares en 40 ataques distintos solo en el mes de junio, lo que supone un descenso del 7,13 % respecto a los 81,7 millones de dólares de mayo (siendo las vulnerabilidades en las carteras calientes uno de los vectores de ataque más comunes, junto con los errores en los contratos inteligentes y las fugas de claves privadas).

No se han tomado medidas correctivas

Más de ocho horas después de que se detectara por primera vez la brecha de seguridad, Triple-A aún no ha emitido ningún comunicado oficial en el que reconozca el ataque ni detalle qué fondos de los clientes, si es que hay alguno, se han visto afectados. Este silencio deja sin respuesta preguntas sobre si los comerciantes que utilizan los canales de pago de Triple-A han sufrido alguna interrupción en la liquidación de pagos y si la empresa dispone de reservas suficientes para indemnizar a los usuarios afectados.

En las próximas horas, es probable que los investigadores de seguridad sigan rastreando la dirección consolidada de Ethereum en busca de indicios de que el atacante transfiera los fondos hacia exchanges centralizados o un servicio de mezcla, una medida que podría ofrecer a los investigadores la oportunidad de identificar la cartera antes de que se retiren los fondos.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia