Казначейские кошельки Triple-A опустошили в семи сетях одновременно — $11,8 млн за 31 час
27.07.2026 | CoinKyt Company

24 июля 2026 года с кошельков платёжного сервиса Triple-A начали исчезать активы — сразу в нескольких блокчейнах одновременно. Через 31 час после первых выводов атака продолжилась: средства, поступавшие на затронутые адреса, похищались снова. Итоговый ущерб составил около $11,8 млн.

 


Введение


Triple-A — платёжный сервис, специализирующийся на криптовалютных расчётах для бизнеса: компании используют его для приёма и отправки платежей в крипте. Для хранения операционных средств сервис использовал казначейские кошельки — внутренние кошельки компании, не связанные напрямую с клиентскими деньгами.


Именно эти кошельки и оказались скомпрометированы. Triple-A официально подтвердила несанкционированный доступ, но не раскрыла точную сумму ущерба и способ компрометации. Компания подчеркнула: клиентские средства не пострадали, а убыток по операционным счетам будет покрыт из собственных резервов.

 


Ход инцидента


Атака развивалась в два этапа.


Первый этап — 24–25 июля.
Злоумышленники получили доступ к казначейским кошелькам Triple-A в нескольких блокчейнах: Ethereum, TRON, Polygon, Arbitrum, Solana, TON и Bitcoin. Активы начали выводиться параллельно в разных сетях: токены обменивались, переводились через межсетевые мосты и постепенно консолидировались в сети Ethereum. Первоначальные потери оценивались в $9,7 млн.


Второй этап — спустя 31 час.
Атака не была остановлена полностью: злоумышленники продолжали контролировать скомпрометированные адреса. Новые поступления на затронутые кошельки снова похищались. Дополнительно через Bitcoin и TRON было выведено ещё около $1,8 млн. Общая оценка ущерба выросла до $11,8 млн.


Тот факт, что атака продолжалась спустя более суток после её начала, свидетельствует о том, что компрометация была обнаружена не сразу или доступ к кошелькам не удалось полностью заблокировать в первые часы.

 


Почему это стало возможным


Triple-A не раскрыла способ компрометации. По характеру атаки — одновременный доступ к кошелькам сразу в семи разных блокчейнах — наиболее вероятны два сценария: либо был скомпрометирован единый источник управления кошельками (например, сервер или система управления ключами), либо злоумышленники получили доступ к мастер-ключу или seed-фразам, из которых генерировались адреса в разных сетях.


Продолжение вывода средств спустя 31 час говорит о том, что реакция на инцидент была замедленной: либо мониторинг не сработал вовремя, либо процедура экстренной блокировки доступа оказалась недостаточно быстрой.

 


Детали расследования: движение средств


Украденные активы из всех семи сетей перемещались по множеству промежуточных адресов, обменивались на ETH и консолидировались в сети Ethereum. Для переброски средств между сетями использовались сервисы deBridge, Chainflip, Across, Relay.Link, NEAR Intents и Butter Network Bridge.


В итоге активы сосредоточились на двух адресах в Ethereum:


0x01f83b5d4fb30e8aa3dac1681b4048d9135253b1 — 5 287,63 ETH

0x20f774ae0c053cbc4fb12da30b0e15fcf02de245 — 1 003,24 ETH


На момент расследования все средства остаются на этих адресах без движения. Суммарно на двух адресах сосредоточено около 6 290 ETH — практически весь похищенный объём в одном месте и без попыток анонимизации через миксеры.


Это необычно: большинство злоумышленников начинают движение средств значительно раньше. Статичные адреса с крупными остатками — потенциально благоприятная ситуация для взаимодействия с биржами и правоохранительными органами.

 


Заключение


Атака на Triple-A отличается от большинства инцидентов в блокчейне: здесь пострадал не смарт-контракт с логической ошибкой, а централизованная инфраструктура управления кошельками. Семь сетей, 31 час активной атаки, $11,8 млн — и до сих пор нет публичного объяснения, как именно был получен доступ.


Примечательно, что почти весь украденный объём — около 6 290 ETH — по-прежнему лежит на двух известных адресах нетронутым. Это оставляет возможность для принятия мер со стороны регуляторов и бирж.


Команда «КоинКит» продолжает отслеживать движение средств.