Tento mechanismus se někdy popisuje jako „krvácející“ peněženka. Soukromý klíč je kompromitován, peněženka však zůstává aktivní. Každé další příchozí prostředky tak mohou být okamžitě převedeny útočníkem.
Podle dostupných zpráv se odčerpávání týkalo sedmi blockchainových sítí:
Útok s více řetězci vyžadoval směnu aktiv a jejich přesouvání mezi sítěmi. To naznačuje koordinovaný postup, při kterém útočník dokázal efektivně pracovat s různými typy tokenů i cross-chain mosty.
Je však třeba dodat, že Bitcoin mezi zasaženými sítěmi uvádějí jen některé reporty. Jeho role proto mohla být nepřímá nebo představovat menší část celkové částky .
Výrazným rysem útoku byl způsob konsolidace prostředků. Útočník nejprve směňoval odcizené stablecoiny na decentralizovaných burzách a následně výnosy převáděl přes cross-chain mosty na jedinou adresu v síti Ethereum .
Na této adrese se nakonec soustředilo přibližně 5 227 ETH v hodnotě okolo 9,73 milionu dolarů podle tehdejšího kurzu . Převod různých aktiv do ETH může útočníkovi zjednodušit další přesuny nebo následné praní prostředků, protože výnosy jsou sjednoceny do jednoho likvidního aktiva .
Triple-A potvrdila, že došlo k narušení bezpečnosti jedné z jejích treasury peněženek. Podle společnosti šlo o firemní provozní prostředky, nikoli o klientské úschovní účty .
Společnost uvedla, že zákaznické prostředky nebyly incidentem dotčeny, že finanční dopad ponese přímo a že případ aktivně vyšetřuje .
Klíčovou roli zde hrálo oddělení aktiv. Prostředky klientů byly drženy na samostatných zabezpečených účtech, zatímco napadené peněženky sloužily k provozní správě firemní pokladny . Tato architektura podle dostupných informací zabránila tomu, aby se kompromitace treasury peněženek rozšířila také na aktiva zákazníků.
Triple-A je kryptoměnová platební brána se sídlem v Singapuru, založená v roce 2020. Společnost nabízí převody mezi fiat měnami a kryptoměnami a patří mezi poskytovatele s rozsáhlým licenčním zázemím.
Je držitelem:
Triple-A zároveň navázala partnerství se společností Mastercard zaměřené na posílení infrastruktury přeshraničních plateb . Regulace ale sama o sobě neodstraňuje rizika spojená s privátními klíči, podpisovou infrastrukturou nebo provozními procesy.
Ano. Triple-A se stala součástí období, v němž bezpečnostní firmy evidovaly rekordní nebo téměř rekordní počet kryptoměnových incidentů.
| Zdroj | Ztráty v 1. pololetí 2026 | Počet incidentů | Hlavní vektory útoků |
|---|---|---|---|
| TRM Labs | 972 milionů USD | 207 hacků | Provozní kompromitace, správa klíčů |
| Immunefi | přibližně 972 milionů USD | 207 incidentů | Rekordní počet případů |
| CertiK | přibližně 1,32 miliardy USD | 344 incidentů | Útoky napříč více řetězci |
| PeckShield | více než 750 milionů USD | přibližně 200 a více | Zranitelnosti mostů, chytré kontrakty, kompromitované privátní klíče |
PeckShield označil za nejčastější vektory v první polovině roku zranitelnosti cross-chain mostů, chyby v chytrých kontraktech a kompromitované soukromé klíče . Data TRM Labs však ukazují, že provozní kompromitace — včetně správy klíčů a podpisové infrastruktury — představovaly přibližně 15 % incidentů, ale zhruba 76 % ukradené hodnoty .
Skupinám napojeným na Severní Koreu bylo připisováno přibližně 643 milionů dolarů, tedy asi 66 % celkových ztrát v prvním pololetí . Podle Immunefi sice celková ukradená částka klesla pod jednu miliardu dolarů a zůstala výrazně pod 2,3 miliardy dolarů z první poloviny roku 2025, počet 207 incidentů byl nejvyšší v historii sledování .
Útok nebyl podle dostupných informací založen na chybě chytrého kontraktu, ale na kompromitaci hot peněženky a jejího soukromého klíče. Právě podobné útoky na infrastrukturu, oprávnění a provozní procesy dnes často způsobují největší finanční škody.
Případ současně ukazuje dvě stránky oddělení aktiv. Na jedné straně může segregace klientských prostředků omezit dopad útoku na samotnou společnost. Na straně druhé zůstávají hot peněženky, které musí být připojené k provozu a přijímat vklady, atraktivním cílem.
Dostupné reporty se v konečné částce mírně liší: on-chain sledování Spectera dospělo k hodnotě 11,8 milionu dolarů, zatímco některá média uváděla přibližně 12 milionů . Nejstřízlivější závěr proto zní, že Triple-A čelila ztrátě kolem 11,8 milionu dolarů a že útok probíhal průběžně nejméně 31 hodin.
Pro kryptoměnové platební firmy z toho plyne jednoduché poselství: audit kódu je důležitý, ale nestačí. Stejnou pozornost vyžadují ochrana soukromých klíčů, víceúrovňové schvalování transakcí, monitorování příchozích vkladů a oddělení provozních a klientských aktiv.