I løpet av de påfølgende 31 timene steg tapet til omtrent 11,8 millioner dollar. Nye innskudd ankom fortsatt de berørte lommebøkene og ble umiddelbart sendt videre av angriperen .
Dette omtales ofte som et «blødende» wallet-angrep: Den private nøkkelen er kompromittert, men lommeboken blir ikke nødvendigvis stengt med én gang. Så lenge den fortsatt er aktiv, kan nye midler tømmes automatisk eller manuelt av angriperen.
Ifølge tilgjengelig on-chain-sporing ble verdier tappet fra Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network (TON) og Bitcoin .
At angrepet gikk på tvers av flere nettverk, krevde effektiv veksling og flytting av aktiva. Det tyder på en operasjon der angriperen raskt kunne håndtere ulike tokenstandarder, børser og broer mellom blokkjeder.
Et sentralt trekk ved angrepet var hvordan midlene ble samlet. De stjålne stablecoinene ble først vekslet på desentraliserte børser. Deretter ble verdiene flyttet via blokkjede-broer til én Ethereum-adresse .
Adressen endte med å holde rundt 5 227 ETH, med en verdi på cirka 9,73 millioner dollar på det aktuelle tidspunktet . Å samle mange ulike aktiva i ether kan gjøre videre håndtering enklere, selv om flyttingen samtidig gjør transaksjonene synlige på blokkjeden. Denne typen konsolidering er vanlig i angrep mot hot wallets, der ikke-native aktiva blir gjort om til ETH for å forenkle videre flytting eller hvitvasking .
Triple-A bekreftet at et angrep hadde rammet en treasury-lommebok, altså en lommebok for selskapets egne drifts- og likviditetsmidler. Selskapet opplyste at kundemidler ikke var berørt, fordi klientenes aktiva lå på separate, beskyttede kontoer .
Selskapet sa også at det ville ta det økonomiske tapet selv, og at hendelsen var under aktiv etterforskning .
Dette skillet mellom kundemidler og selskapets operative treasury-lommebøker er avgjørende. Det betyr ikke at angrepet var uten konsekvenser for Triple-A, men det reduserte risikoen for at brukernes midler ble trukket direkte inn i hendelsen .
Triple-A er et Singapore-basert betalingsselskap for fiatvaluta og kryptovaluta, etablert i 2020. Selskapet har blant annet:
Triple-A har også inngått samarbeid med Mastercard om infrastruktur for grensekryssende betalinger . Lisensene fjernet likevel ikke risikoen knyttet til interne nøkler, tilgangskontroller og operative lommebøker.
Triple-A-angrepet kom i en periode med høy aktivitet blant kryptokriminelle. Flere sikkerhetsselskaper rapporterte rekordhøye eller nesten rekordhøye angrepstall i første halvår 2026:
| Kilde | Tap i første halvår 2026 | Antall hendelser | Viktige angrepsvektorer |
|---|---|---|---|
| TRM Labs | 972 millioner dollar | 207 angrep | Operative kompromitteringer og nøkkelhåndtering |
| Immunefi | rundt 972 millioner dollar | 207 hendelser | Rekordhøyt hendelsestall |
| CertiK | rundt 1,32 milliarder dollar | 344 hendelser | Angrep på tvers av flere blokkjeder |
| PeckShield | over 750 millioner dollar | rundt 200 eller flere | Sårbarheter i broer, smartkontrakter og kompromitterte privatnøkler |
PeckShield trakk særlig frem sårbarheter i blokkjede-broer, feil i smartkontrakter og kompromitterte privatnøkler som sentrale angrepsvektorer . TRM Labs skrev samtidig at operative kompromitteringer – blant annet svikt i nøkkelhåndtering og signeringsinfrastruktur – sto for en større andel av de stjålne verdiene enn rene smartkontraktangrep . Nord-Korea-knyttede grupper ble knyttet til rundt 643 millioner dollar, tilsvarende omtrent 66 prosent av tapene i perioden .
Immunefi anslo at bransjens samlede tap falt til under én milliard dollar i første halvår 2026, mindre enn halvparten av de 2,3 milliardene som ble stjålet i samme periode året før. Samtidig var 207 hendelser det høyeste antallet som noen gang er registrert . The Block har påpekt at de største tapene i økende grad skyldes infrastruktursvikt, kompromitterte privatnøkler, feil i løsninger på tvers av blokkjeder og svakheter i privilegert tilgang .
Det finnes enkelte forskjeller mellom rapportene:
Triple-A-saken illustrerer et skifte i kryptobransjens risikobilde. Angrepet ser ikke ut til å ha vært basert på en feil i en smartkontrakt. I stedet ble tilgangen til en hot wallet kompromittert, og angriperen kunne deretter tømme både eksisterende og nye innskudd.
For betalingsselskaper med omfattende lisensiering viser saken to ting samtidig: Separasjon av kundemidler kan begrense konsekvensene for brukerne, men operative lommebøker og privatnøkler er fortsatt svært sårbare angrepsflater. I 2026 handler kryptosikkerhet derfor ikke bare om å revidere kode. Det handler også om å beskytte nøkler, signeringssystemer, tilgangsprosesser og den infrastrukturen som flytter pengene i praksis.