加密支付商Triple-A熱錢包被盜970萬美元,駭客跨鏈洗錢
多鏈時代的開門揖盜
新加坡持牌穩定幣支付基礎設施Triple-A在7月25日遭遇了一場教科書級別的熱錢包攻擊。
鏈上安全公司PeckShield最先發現了異常。攻擊者從Triple-A的熱錢包中盜取了超過970萬美元的加密資產,跨越以太坊、Solana、TRON和TON四條公鏈,然後迅速兌換並跨鏈至以太坊,最終集結在了一個地址中——約5,227枚ETH。
更令人擔憂的是攻擊的時機和方式。區塊鏈分析師Specter發帖稱,攻擊發生時Triple-A似乎完全沒有察覺——新的存款仍在源源不斷地被自動轉走。 這意味著攻擊者可能已經掌握了熱錢包的私鑰或訪問許可權,而不是利用某個智慧合約漏洞。也就是說,這不是程式碼問題,是鑰匙丟了——而且可能丟了很久都沒發現。Fireblocks作為Triple-A的數字資產託管方,也沒有釋出任何基礎設施被攻破的跡象。
Triple-A是一家擁有新加坡金融管理局頒發的大型支付機構牌照的合規公司,也是Circle支付網路的成員。其業務是為企業提供穩定幣支付處理服務——包括POS整合、企業支付系統和國際匯款。截至發稿,公司仍未對此次事件做任何官方回應,也沒有確認使用者資金是否受到影響。
這起事件不是孤例。僅在7月23日一天,就有三起獨立的加密安全攻擊被記錄在案——AFX Trade損失2,415萬美元,Verus以太坊橋損失755萬美元,B2 Network損失386萬美元。2026年加密安全事件的頻率和規模都在顯著上升。 據Hacken報告,僅上半年DeFi領域的攻擊損失就已超過8.4億美元,而且今年多數重大攻擊的目標不再是智慧合約本身,而是金鑰管理和訪問許可權等鏈下基礎設施——這正是Triple-A這次被攻破的路徑,也是整個行業最難防禦的軟肋。
Triple-A的沉默讓外界更為不安。 一家經監管機構批准、持有牌照的支付公司尚且守不住熱錢包——那些連KYC都不做的平臺呢?目前被盜資金仍停留在那個以太坊地址中,尚未流入交易所或混幣器,追蹤仍在進行。這次事件很可能成為監管機構收緊加密支付公司安全標準的新理由。