Kyse ei siis ollut vain yhdestä kertarysäyksellä tehdystä siirrosta. Tapaus muistutti jatkuvaa vuotoa: yksityinen avain oli joutunut vääriin käsiin, mutta lompakot pysyivät käytössä ja uudet varat valuivat edelleen hyökkääjälle.
On-chain-tutkija Specter havaitsi ensimmäiset suuret ulosvirtaukset perjantaina 24. heinäkuuta kello 17.18 Yhdysvaltain itärannikon aikaa. Tuolloin alustava arvio varastetusta summasta oli 9,3 miljoonaa dollaria . PeckShieldin myöhempi arvio nousi yli 9,7 miljoonaan dollariin, ja 31 tuntia alkuperäisen havainnon jälkeen Specter arvioi kokonaistappioiden olevan noin 11,8 miljoonaa dollaria .
Varoja tyhjennettiin seuraavissa verkoissa:
Moniketjuinen toteutus tarkoitti, että hyökkääjän piti vaihtaa varoja ja siirtää niitä lohkoketjujen välillä tehokkaasti. Tämä viittaa teknisesti vaativaan operaatioon, vaikka käytettävissä olevat tiedot eivät yksin kerro, kuka hyökkäyksen takana oli.
Hyökkääjä vaihtoi varastettuja stablecoineja hajautetuissa pörsseissä eli DEX-palveluissa. Sen jälkeen varat siirrettiin lohkoketjusiltojen avulla Ethereum-verkkoon ja koottiin yhteen osoitteeseen .
Kyseiseen osoitteeseen kertyi lopulta noin 5 227 ETH:ta, joiden arvoksi arvioitiin tapahtumahetkellä noin 9,73 miljoonaa dollaria . Saaliin keskittäminen yhteen verkkoon ja yhteen osoitteeseen voi helpottaa varojen hallintaa ja siirtämistä, mutta se tekee samalla kokonaisuuden seuraamisesta lohkoketjussa selkeämpää.
Triple-A vahvisti, että tietoturvaloukkaus koski yhtiön corporate treasury -lompakkoa, eli yrityksen omien varojen hallintaan käytettyä lompakkoa . Yhtiön mukaan asiakkaiden varoja ei vaarannettu, koska ne säilytettiin erillisillä suojatuilla asiakastileillä.
Yhtiö ilmoitti myös ottavansa taloudellisen vaikutuksen itse vastuulleen ja tutkivansa tapausta aktiivisesti . Tämä erotus omien operatiivisten varojen ja asiakasvarojen välillä osoittautui hyökkäyksen kannalta keskeiseksi: hyökkääjä pääsi käsiksi treasury-lompakkoon, mutta Triple-A:n ilmoituksen mukaan ei asiakkaiden säilytysratkaisuihin .
Vuonna 2020 perustettu Triple-A on Singaporesta toimiva fiat-valuuttojen ja kryptovaluuttojen maksujen välittäjä. Sen sääntelyasema on kryptomaksualalla poikkeuksellisen laaja:
Triple-A on lisäksi tehnyt Mastercardin kanssa yhteistyötä rajat ylittävien maksujen infrastruktuurin kehittämiseksi . Toimiluvat eivät kuitenkaan poista operatiivisten lompakoiden riskejä: kuuma lompakko on jatkuvasti verkossa ja siksi käytännöllinen, mutta yksityisen avaimen vaarantuminen voi mahdollistaa varojen nopean tyhjentämisen.
Triple-A:n tapaus sopii vuoden 2026 laajempaan kehitykseen, jossa hyökkäykset kohdistuvat yhä useammin infrastruktuuriin, avaintenhallintaan ja käyttöoikeuksiin — eivät pelkästään älysopimusten ohjelmointivirheisiin.
Turvallisuusyhtiö Immunefin ja TRM Labsin mukaan kryptohankkeissa kirjattiin vuoden 2026 ensimmäisellä puoliskolla 207 hakkerointitapausta, joissa menetykset olivat yhteensä noin 972 miljoonaa dollaria . TRM Labsin mukaan operatiiviset vaarantumiset muodostivat vain noin 15 prosenttia tapauksista, mutta niihin liittyi noin 76 prosenttia varastetusta arvosta .
PeckShieldin tilastoinnissa vuoden ensimmäisen puoliskon menetykset ylittivät 750 miljoonaa dollaria, ja yleisimpiä hyökkäysvektoreita olivat lohkoketjusiltojen haavoittuvuudet, älysopimusvirheet ja vaarantuneet yksityiset avaimet . CertiK puolestaan arvioi menetysten olleen noin 1,32 miljardia dollaria 344 tapauksessa . Erot johtuvat muun muassa erilaisista laskentatavoista ja siitä, mitkä tapaukset kukin toimija sisällyttää seurantaansa.
Immunefin mukaan tappiot jäivät silti alle puoleen vuoden 2025 ensimmäisen puoliskon noin 2,3 miljardin dollarin määrästä, vaikka tapausten lukumäärä nousi ennätyksellisen korkeaksi . Tämä kertoo kaksijakoisesta tilanteesta: yksittäiset hyökkäykset voivat olla aiempaa tuhoisampia, samalla kun pienempiä tapauksia kirjataan enemmän.
Triple-A:n murto on esimerkki siitä, että kryptopalvelun turvallisuus ei riipu vain älysopimusten auditoinneista. Myös yksityisten avainten säilytys, allekirjoitusjärjestelmät, käyttöoikeudet ja uusien talletusten valvonta ovat ratkaisevia turvallisuuspisteitä.
Tapaus näyttää myös asiakasvarojen eriyttämisen hyödyn: Triple-A:n mukaan yhtiön omien treasury-lompakoiden kompromissista huolimatta asiakasvarat säilyivät erillään . Samalla on syytä huomioida, että lopullisesta summasta ja Bitcoin-verkon roolista on eri raporteissa pieniä eroja. Specterin seuranta asettui 11,8 miljoonaan dollariin, kun jotkin lähteet pyöristivät summan 12 miljoonaan dollariin . Bitcoin mainitaan osassa raporteista, mutta ei kaikissa, joten sen osuus saattoi olla rajallinen tai välillinen .