Kes ini merentasi tujuh rangkaian blok rantai dan menonjolkan perubahan penting dalam keselamatan kripto: penyerang semakin menyasarkan infrastruktur operasi, pengurusan kunci dan akses istimewa, bukan hanya kelemahan kontrak pintar.
Penyiasat on-chain Specter mula mengesan aliran keluar mencurigakan daripada hot wallet Triple-A pada Jumaat, 24 Julai 2026, jam 5:18 petang waktu Timur Amerika Syarikat (ET). Ketika itu, nilai aset yang dicuri dianggarkan sekitar AS$9.3 juta merentas beberapa rangkaian.
Serangan itu bukan sekadar pengeluaran sekali sahaja. Selama 31 jam selepas aliran keluar besar pertama dikesan, deposit baharu masih masuk ke alamat yang telah dikompromi—dan terus dipindahkan keluar oleh penyerang. Corak ini, yang boleh diibaratkan sebagai dompet yang terus “berdarah”, menyebabkan jumlah kerugian meningkat kepada kira-kira AS$11.8 juta.
Aset Triple-A dikuras merentas tujuh rangkaian berikut:
Skala rentas rangkaian ini menunjukkan bahawa penyerang perlu menukar serta memindahkan aset dengan pantas melalui pelbagai ekosistem. Namun, laporan awam tidak seragam tentang penglibatan Bitcoin; sesetengah laporan menyenaraikannya sebagai rangkaian terjejas, manakala laporan lain tidak. Ini bermakna bahagian Bitcoin mungkin lebih kecil atau terlibat secara tidak langsung.
Salah satu ciri utama serangan ini ialah cara penyerang menyatukan dana yang dicuri. Stablecoin yang diambil ditukar di bursa terdesentralisasi sebelum hasilnya direntasi ke satu alamat Ethereum.
Alamat tersebut akhirnya memegang kira-kira 5,227 ETH, bernilai sekitar AS$9.73 juta pada waktu itu. Menukar aset daripada pelbagai rangkaian kepada ETH dan mengumpulkannya di satu alamat boleh memudahkan pergerakan dana seterusnya. Corak sebegini lazim diperhatikan dalam serangan terhadap hot wallet, walaupun aliran dana itu sendiri tidak membuktikan tujuan akhir penyerang.
Triple-A mengesahkan bahawa pelanggaran keselamatan itu melibatkan salah satu dompet perbendaharaan korporatnya. Syarikat tersebut menyatakan bahawa dana pelanggan tidak terjejas, kerana dompet yang dikompromi bukan akaun jagaan pelanggan.
Menurut kenyataan syarikat, Triple-A akan menanggung sendiri kesan kewangan serangan itu dan sedang menjalankan siasatan.
Perbezaan antara akaun pelanggan dan dompet operasi menjadi perkara penting dalam kes ini. Model pengasingan aset Triple-A menempatkan dana pelanggan dalam akaun terlindung yang berasingan daripada dompet perbendaharaan operasi yang terjejas. Walaupun pengasingan itu tidak menghalang kehilangan aset korporat, ia membantu mengehadkan pendedahan dana pelanggan berdasarkan maklumat yang diberikan syarikat.
Triple-A ialah gerbang pembayaran fiat-ke-kripto yang berpangkalan di Singapura dan diasaskan pada 2020. Syarikat ini mempunyai beberapa kelulusan serta lesen dalam bidang pembayaran dan aset digital, termasuk:
Triple-A juga menjalin kerjasama dengan Mastercard bagi mengukuhkan infrastruktur pembayaran rentas sempadan.
Serangan ini berlaku ketika industri kripto mencatat jumlah insiden keselamatan yang tinggi pada separuh pertama 2026. Anggaran berbeza mengikut firma keselamatan dan kaedah pengiraan:
| Sumber | Kerugian H1 2026 | Bilangan insiden | Vektor utama |
|---|---|---|---|
| TRM Labs | AS$972 juta | 207 serangan | Kompromi operasi dan pengurusan kunci |
| Immunefi | Kira-kira AS$972 juta | 207 insiden | Jumlah insiden tertinggi pernah direkodkan |
| CertiK | Kira-kira AS$1.32 bilion | 344 insiden | Eksploitasi rentas rangkaian |
| PeckShield | Lebih AS$750 juta | Lebih kurang 200 | Kelemahan jambatan, kontrak pintar dan kunci peribadi |
PeckShield mengenal pasti kelemahan jambatan rentas rangkaian, kecacatan kontrak pintar dan kunci peribadi yang dikompromi sebagai antara vektor serangan paling biasa pada separuh pertama tahun ini.
Data TRM Labs pula menunjukkan bahawa kompromi operasi—termasuk pengurusan kunci, infrastruktur tandatangan, aliran kelulusan dan kawalan vendor atau jambatan—hanya membentuk kira-kira 15% daripada insiden, tetapi menyumbang sekitar 76% daripada nilai yang dicuri.
Immunefi melaporkan kerugian H1 2026 sekitar AS$972 juta daripada 207 insiden. Jumlah itu kurang daripada separuh AS$2.3 bilion yang dicuri pada tempoh sama tahun 2025, tetapi bilangan insidennya merupakan rekod tertinggi. Sementara itu, anggaran CertiK meletakkan kerugian pada kira-kira AS$1.32 bilion daripada 344 insiden.
Perbezaan angka ini penting: jumlah akhir bergantung pada perkara yang dikira sebagai penggodaman, eksploitasi atau insiden keselamatan. Namun, laporan-laporan tersebut mempunyai persamaan yang jelas—serangan terhadap kunci peribadi dan infrastruktur penting boleh menyebabkan kerugian jauh lebih besar berbanding kelemahan kontrak pintar biasa.
Kes Triple-A menunjukkan bahawa pematuhan kawal selia dan lesen tidak menghapuskan risiko operasi. Hot wallet direka untuk kegunaan harian dan transaksi pantas, tetapi sambungan berterusannya kepada sistem operasi menjadikannya sasaran bernilai tinggi jika kunci peribadi atau proses tandatangan terjejas.
Pada masa sama, pengasingan aset pelanggan memainkan peranan penting. Berdasarkan kenyataan Triple-A, serangan itu menyasarkan dompet perbendaharaan syarikat dan bukan akaun jagaan pelanggan. Ini mengehadkan kesan langsung kepada pelanggan, walaupun siasatan dan pengesahan lanjut masih diperlukan.
Pengajaran lebih luas untuk penyedia pembayaran kripto ialah keselamatan tidak boleh bergantung pada audit kontrak pintar semata-mata. Kawalan kunci peribadi, had transaksi, pemantauan deposit baharu, prosedur kecemasan, pengasingan akaun dan pengurusan akses istimewa sama pentingnya.
Secara keseluruhannya, serangan Triple-A ialah contoh jelas bagaimana kompromi hot wallet boleh berubah daripada kehilangan awal AS$9.3 juta kepada hampir AS$11.8 juta apabila sistem terus menerima deposit baharu. Dalam landskap kripto 2026, melindungi kunci peribadi dan infrastruktur operasi kini sama penting—atau dalam serangan bernilai besar, lebih penting—daripada mencari pepijat dalam kod kontrak pintar.