On-chain-onderzoeker Specter ontdekte de compromittering van Triple-A's hot wallets op vrijdag 24 juli 2026 om 17:18 uur ET (23:18 uur Nederlandse tijd). De eerste schatting van de schade was $9,3 miljoen . In de daaropvolgende 31 uur groeide het verlies naar ongeveer $11,8 miljoen, omdat nieuwe deposito's die op de gecompromitteerde wallets binnenkwamen, onmiddellijk werden afgeroomd . Dit "bloedende" patroon, waarbij een hot wallet-sleutel is gecompromitteerd maar de wallet actief blijft en elke nieuwe instroom automatisch wordt weggetrokken, onderscheidt dit incident van een eenmalige exploit.
De aanvaller stal activa van zeven blockchain-netwerken: Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network (TON) en Bitcoin . Het multi-chain-karakter van de aanval vereiste dat de aanvaller op efficiënte wijze activa omwisselde en via bruggen (bridges) verplaatste, wat wijst op een geavanceerde operatie.
Een opvallend kenmerk van de exploit was de methode waarmee de aanvaller de gestolen tegoeden centraliseerde. De aanvaller ruilde gestolen stablecoins op decentrale beurzen (DEX'en) en brugde alle opbrengsten naar één enkel Ethereum-adres, dat uiteindelijk ongeveer 5.227 ETH bevatte, destijds ter waarde van ruwweg $9,73 miljoen . Dit consolideringspatroon is typerend voor hot wallet-exploits, waarbij de aanvaller niet-native activa omzet in ETH voor eenvoudiger verplaatsing of witwassen .
Triple-A bevestigde de inbraak in haar treasury-wallet en stelde dat klantgelden niet zijn getroffen – de gecompromitteerde wallets waren bedrijfs-treasury-wallets, geen klantcustody-accounts . Het bedrijf gaf aan dat het de financiële klap rechtstreeks zou opvangen en dat het actief onderzoek deed naar het incident . Dit onderstreept een cruciale beveiligingsarchitectuur: Triple-A's model van gescheiden klanttegoeden hield klantgelden in speciaal beveiligde rekeningen, los van de operationele treasury-wallets die werden gecompromitteerd .
Triple-A is een in Singapore gevestigde fiat-naar-crypto-betalingsgateway, opgericht in 2020. Het bedrijf beschikt over een van de breedste vergunningpakketten in de cryptobetalingssector:
Daarnaast had het bedrijf samenwerkingsverbanden met Mastercard om de grensoverschrijdende betalingsinfrastructuur te versterken .
De Triple-A-hack stond niet op zichzelf. Verschillende beveiligingsbedrijven rapporteerden recordaantallen of bijna-record hackactiviteit in de eerste helft van 2026:
| Bron | Totale verliezen H1 2026 | Aantal incidenten | Belangrijkste vectoren |
|---|---|---|---|
| TRM Labs | $972 miljoen | 207 hacks | Operationele compromitteringen, sleutelbeheer |
| Immunefi | ~$972 miljoen | 207 incidenten | Recordaantal incidenten |
| CertiK | ~$1,32 miljard | 344 incidenten | Multi-chain-exploits |
| PeckShield | ~$750 miljoen+ | ~200+ | Bridge-kwetsbaarheden, smart contract-fouten, gecompromitteerde privésleutels |
PeckShield benadrukte dat de meest voorkomende aanvalsvectoren in H1 2026 bridge-kwetsbaarheden, smart contract-fouten en gecompromitteerde privésleutels waren . TRM Labs merkte op dat operationele compromitteringen – waaronder sleutelbeheer en ondertekeningsinfrastructuur – nu een groter aandeel van de verliezen voor hun rekening nemen dan pure smart contract-exploits . Aanvallen die worden gelinkt aan Noord-Koreaanse groepen waren verantwoordelijk voor ongeveer $643 miljoen (~66%) van de totale verliezen in H1 .
Immunefi rapporteerde dat, hoewel de totale verliezen in de eerste helft van 2026 onder de $1 miljard bleven – minder dan de helft van de $2,3 miljard die in H1 2025 werd gestolen – het aantal incidenten van 207 het hoogste ooit was . The Block wees erop dat de ernstigste schade steeds vaker het gevolg is van infrastructuurfouten, compromittering van privésleutels, configuratiefouten in cross-chain-omgevingen en zwakke plekken in toegangsrechten .
De Triple-A hot wallet-hack is een schoolvoorbeeld van het veranderende dreigingslandschap in crypto. De aanvaller maakte geen gebruik van een smart contract-bug; hij wist de privésleutel van een hot wallet te bemachtigen – een operationele fout die in 2026 verantwoordelijk is voor het grootste deel van de gestolen waarde. Voor gereguleerde betalingsgateways met meerdere vergunningen toont het incident zowel het belang aan van het scheiden van tegoeden (wat klantgelden beschermde) als de blijvende kwetsbaarheid van hot wallet-infrastructuur. De les voor de rest van 2026 is duidelijk: het beveiligen van privésleutels en operationele infrastructuur is nu urgenter dan het auditen van smart contract-code.