Propulsé par
Security

9,7 millions de dollars ont été détournés des portefeuilles « hot » notés AAA dans six chaînes : voici les conclusions de Peckshield

La passerelle de paiement Triple-A a subi le détournement de plus de 9,7 millions de dollars provenant de ses portefeuilles « chauds » répartis sur six blockchains les 24 et 25 juillet, selon le service d’alerte de sécurité Peckshield.

ÉCRIT PAR
PARTAGER
9,7 millions de dollars ont été détournés des portefeuilles « hot » notés AAA dans six chaînes : voici les conclusions de Peckshield

Points clés

  • Triple-A a perdu plus de 9,7 millions de dollars provenant de ses portefeuilles « chauds » répartis sur six chaînes, selon Peckshield.
  • Le pirate a transféré les fonds vers Ethereum, regroupant environ 5 227 ETH sur une seule adresse.
  • Plus de huit heures après la signalisation de la faille, Triple-A n’avait toujours pas publié de communiqué officiel.

Un enquêteur « on-chain » a été le premier à signaler la violation

C’est Specter, enquêteur Onchain, qui a signalé l’incident en premier. Selon une alerte de Peckshield publiée samedi, les portefeuilles liés à Triple-A, une passerelle de paiement fiat-crypto basée à Singapour, avaient été vidés de leurs fonds sur les réseaux Ethereum, Tron, Polygon, Arbitrum, Solana et The Open Network (TON).

Triple-A exploite une infrastructure de paiement qui permet aux commerçants d’accepter des cryptomonnaies et d’effectuer des règlements en monnaie fiduciaire, ce qui signifie que ses portefeuilles « chauds » contiennent un pool tournant de fonds clients et de stablecoins liquides afin de traiter rapidement les transactions. Les portefeuilles « chauds » restent connectés à Internet pour des raisons de rapidité, un compromis qui les rend plus exposés que les solutions de stockage « à froid » hors ligne.

Les données on-chain analysées par des chercheurs en sécurité montrent que le pirate a échangé les stablecoins volés et d’autres actifs liquides sur des bourses décentralisées avant de transférer le produit de ces opérations vers Ethereum. Les fonds ont abouti à une seule adresse commençant par 0x01F8, qui détenait environ 5 227 ETH, d’une valeur d’environ 9,7 millions de dollars, samedi dernier.

Peckshield alert regarding Triple-A's latest breach.
Source de l’image : X

Le portefeuille de consolidation a reçu les actifs volés en plusieurs tranches plutôt que par un transfert unique, une stratégie qui s’inscrit dans la lignée des acteurs malveillants du passé, connus pour convertir méthodiquement des actifs sur plusieurs chaînes avant de les regrouper.

Enfin, il convient de mentionner que Peckshield a déjà signalé des cas similaires de consolidation via un pont vers Ethereum, notamment une exploitation présumée au cours de laquelle 5,25 millions de dollars ont été transférés de Hedera vers Ethereum il y a à peine quelques semaines.

Un schéma familier pour les infrastructures de paiement

Triple-A vient s’ajouter à une liste croissante de processeurs de paiement et d’échanges de cryptomonnaies ciblés cette année par des attaques visant leurs portefeuilles « chauds ». Les attaques contre les entreprises d’infrastructure Web3 suivent souvent un schéma similaire : les attaquants accèdent aux clés privées d’un portefeuille « chaud » ou à un contrat intelligent mal configuré, vident rapidement les actifs liquides, puis blanchissent les gains via des bourses décentralisées (DEX) et des ponts inter-chaînes avant que les plateformes centralisées ne puissent geler les fonds.

Un scénario identique a été observé lorsque Gravity Bridge s’est fait dévaliser de 5,4 millions de dollars en mai, l’attaquant ayant acheminé les fonds volés via Binance pour brouiller les pistes. De plus, le géant de la cybersécurité a constaté que le secteur avait perdu 75,87 millions de dollars à la suite de 40 piratages distincts rien qu’au mois de juin, soit une baisse de 7,13 % par rapport aux 81,7 millions de dollars enregistrés en mai (les compromissions de portefeuilles chauds restant parmi les vecteurs d’attaque les plus courants, aux côtés des failles de contrats intelligents et des fuites de clés privées).

Aucune mesure corrective prise

Plus de huit heures après la première alerte concernant cette faille, Triple-A n’a toujours pas publié de communiqué officiel reconnaissant l’exploitation de cette faille ou précisant quels fonds des clients, le cas échéant, ont été affectés. Ce silence laisse planer des interrogations quant à savoir si les commerçants utilisant les systèmes de paiement de Triple-A ont subi des perturbations dans le règlement des transactions, et si l’entreprise dispose de réserves suffisantes pour indemniser intégralement les utilisateurs concernés.

Au cours des prochaines heures, les chercheurs en sécurité continueront probablement à surveiller l’adresse Ethereum consolidée afin de détecter tout signe indiquant que l’attaquant transfère des fonds vers des bourses centralisées ou un service de blanchiment, une démarche qui pourrait offrir aux enquêteurs une chance de signaler le portefeuille avant que les fonds ne soient retirés.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article