加密支付商Triple-A热钱包被盗970万美元,黑客跨链洗钱
多链时代的开门揖盗
新加坡持牌稳定币支付基础设施Triple-A在7月25日遭遇了一场教科书级别的热钱包攻击。
链上安全公司PeckShield最先发现了异常。攻击者从Triple-A的热钱包中盗取了超过970万美元的加密资产,跨越以太坊、Solana、TRON和TON四条公链,然后迅速兑换并跨链至以太坊,最终集结在了一个地址中——约5,227枚ETH。
更令人担忧的是攻击的时机和方式。区块链分析师Specter发帖称,攻击发生时Triple-A似乎完全没有察觉——新的存款仍在源源不断地被自动转走。 这意味着攻击者可能已经掌握了热钱包的私钥或访问权限,而不是利用某个智能合约漏洞。也就是说,这不是代码问题,是钥匙丢了——而且可能丢了很久都没发现。Fireblocks作为Triple-A的数字资产托管方,也没有发布任何基础设施被攻破的迹象。
Triple-A是一家拥有新加坡金融管理局颁发的大型支付机构牌照的合规公司,也是Circle支付网络的成员。其业务是为企业提供稳定币支付处理服务——包括POS集成、企业支付系统和国际汇款。截至发稿,公司仍未对此次事件做任何官方回应,也没有确认用户资金是否受到影响。
这起事件不是孤例。仅在7月23日一天,就有三起独立的加密安全攻击被记录在案——AFX Trade损失2,415万美元,Verus以太坊桥损失755万美元,B2 Network损失386万美元。2026年加密安全事件的频率和规模都在显著上升。 据Hacken报告,仅上半年DeFi领域的攻击损失就已超过8.4亿美元,而且今年多数重大攻击的目标不再是智能合约本身,而是密钥管理和访问权限等链下基础设施——这正是Triple-A这次被攻破的路径,也是整个行业最难防御的软肋。
Triple-A的沉默让外界更为不安。 一家经监管机构批准、持有牌照的支付公司尚且守不住热钱包——那些连KYC都不做的平台呢?目前被盗资金仍停留在那个以太坊地址中,尚未流入交易所或混币器,追踪仍在进行。这次事件很可能成为监管机构收紧加密支付公司安全标准的新理由。