Według serwisu Peckshield, zajmującego się ostrzeganiem o zagrożeniach, w dniach 24 i 25 lipca z „gorących portfeli” bramki płatniczej Triple-A skradziono ponad 9,7 mln dolarów z sześciu łańcuchów bloków.
Z portfeli typu „hot wallet” o ratingu AAA w sześciu sieciach skradziono 9,7 mln dolarów: oto ustalenia firmy Peckshield

Najważniejsze informacje
- Według Peckshield firma Triple-A straciła ponad 9,7 mln dolarów z portfeli typu „hot” w sześciu łańcuchach bloków.
- Atakujący przetransferował środki do sieci Ethereum, gromadząc około 5 227 ETH na jednym adresie.
- Ponad osiem godzin po zgłoszeniu naruszenia firma Triple-A nie wydała żadnego publicznego oświadczenia.
Badacz sieci on-chain jako pierwszy zgłosił naruszenie
O incydencie poinformował jako pierwszy badacz sieci Onchain, Specter. Zgodnie z alertem opublikowanym w sobotę przez Peckshield, z portfeli powiązanych z Triple-A – singapurską bramką płatniczą obsługującą wymianę walut fiducjarnych na kryptowaluty – zostały wyczerpane środki w sieciach Ethereum, Tron, Polygon, Arbitrum, Solana oraz The Open Network (TON).
Triple-A obsługuje infrastrukturę płatniczą, która pozwala sprzedawcom akceptować kryptowaluty i rozliczać się w walutach fiducjarnych, co oznacza, że jej portfele „na gorąco” przechowują rotacyjną pulę środków klientów oraz płynnych stablecoinów w celu szybkiego przetwarzania transakcji. Portfele „na gorąco” pozostają podłączone do internetu w celu zapewnienia szybkości, co stanowi kompromis zwiększający ich narażenie w porównaniu z przechowywaniem „na zimno” w trybie offline.
Dane z łańcucha bloków przeanalizowane przez badaczy ds. bezpieczeństwa wskazują, że atakujący wymienił skradzione stablecoiny i inne płynne aktywa na zdecentralizowanych giełdach, a następnie przeniósł uzyskane środki do sieci Ethereum. Środki trafiły na jeden adres zaczynający się od 0x01F8, na którym w sobotę znajdowało się około 5 227 ETH o wartości około 9,7 mln dolarów.

Portfel, na którym skonsolidowano środki, otrzymał skradzione aktywa w kilku transzach, a nie w ramach jednego przelewu ryczałtowego – jest to posunięcie zgodne z dotychczasowymi praktykami złośliwych podmiotów, polegającymi na metodycznym przekształcaniu aktywów w wielu łańcuchach przed ich ponownym zgrupowaniem.
Na koniec warto wspomnieć, że firma Peckshield już wcześniej sygnalizowała podobne przypadki konsolidacji środków poprzez mosty do sieci Ethereum, w tym podejrzany atak, w wyniku którego zaledwie kilka tygodni temu z sieci Hedera do sieci Ethereum przeniesiono 5,25 mln dolarów.
Znany schemat ataków na infrastrukturę płatniczą
Triple-A dołącza do rosnącej listy podmiotów zajmujących się przetwarzaniem płatności kryptowalutowych oraz giełd, które w tym roku stały się celem ataków na portfele gorące. Ataki na firmy z branży infrastruktury Web3 często przebiegają według podobnego schematu: atakujący uzyskują dostęp do kluczy prywatnych gorącego portfela lub nieprawidłowo skonfigurowanego kontraktu inteligentnego, szybko wyprowadzają płynne aktywa, a następnie piorą zyski za pośrednictwem zdecentralizowanych giełd (DEX) i mostów międzyłańcuchowych, zanim scentralizowane platformy zdołają zamrozić środki.
Identyczny scenariusz zaobserwowano w maju, kiedy z Gravity Bridge wycofano 5,4 mln dolarów, a atakujący przekierował skradzione środki przez Binance, aby zatuszować ślady. Co więcej, gigant cyberbezpieczeństwa ustalił, że tylko w czerwcu branża straciła 75,87 mln dolarów w wyniku 40 oddzielnych ataków hakerskich, co stanowi spadek o 7,13% w porównaniu z majową kwotą 81,7 mln dolarów (przy czym włamania do portfeli gorących pozostają jednym z najczęstszych wektorów ataku, obok błędów w smart kontraktach i wycieków kluczy prywatnych).
Brak podjętych działań naprawczych
Ponad osiem godzin po pierwszym zgłoszeniu naruszenia firma Triple-A nadal nie wydała oficjalnego oświadczenia potwierdzającego atak ani nie podała szczegółów dotyczących tego, czy i jakie środki klientów zostały naruszone. Milczenie to pozostawia otwarte pytania o to, czy sprzedawcy korzystający z systemów płatniczych Triple-A doświadczyli jakichkolwiek zakłóceń w rozliczeniach oraz czy firma dysponuje rezerwami wystarczającymi do pełnego zrekompensowania strat poszkodowanym użytkownikom.
W ciągu najbliższych kilku godzin badacze zajmujący się bezpieczeństwem będą prawdopodobnie nadal monitorować skonsolidowany adres Ethereum pod kątem oznak wskazujących, że atakujący przenosi środki na scentralizowane giełdy lub do serwisu mieszającego środki – krok ten mógłby dać śledczym szansę na zablokowanie portfela, zanim środki zostaną wypłacone.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

















