Jako pierwszy włamanie wykrył Specter, niezależny detektyw on-chain, w piątek 24 lipca 2026 o 23:18 czasu polskiego, szacując początkowe straty na 9,3 miliona dolarów . Przez następne 31 godzin kwota ta wzrosła do około 11,8 miliona dolarów . Taki schemat – „krwawienie” z portfela, który pozostaje aktywny i automatycznie wysyła hakerowi każdą nową wpłatę – odróżnia ten incydent od jednorazowego exploita. Haker po prostu przejął klucz prywatny i czekał, aż kolejne depozyty same wpadną w jego sidła.
Atak objął siedem sieci blockchain: Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network (TON) oraz Bitcoin . Wielołańcuchowy charakter ataku wymagał od sprawcy umiejętnego swapowania i mostkowania (bridging) aktywów, co świadczy o zaawansowaniu operacji.
Charakterystycznym elementem exploita było to, jak haker konsolidował fundusze. Zamieniał skradzione stablecoiny na zdecentralizowanych giełdach (DEX-ach) i przenosił wszystkie środki na jeden adres Ethereum, który ostatecznie zawierał około 5 227 ETH (wówczas warte ok. 9,73 miliona USD) . Jest to typowe dla ataków na hot waluty: przestępca konwertuje aktywa z różnych sieci na ETH, co ułatwia ich dalszy przepływ i pranie .
Przedstawiciele Triple-A potwierdzili naruszenie portfela skarbcowego i oświadczyli, że środki klientów nie zostały zagrożone – skompromitowane portfele były portfelami skarbcowymi firmy, a nie rachunkami klientów . Firma zapewniła, że poniesie straty bezpośrednio ze swojego bilansu i aktywnie bada incydent . Ta sytuacja podkreśla znaczenie architektury bezpieczeństwa: model segregacji aktywów klientów, w którym środki użytkowników są trzymane na oddzielnych, chronionych rachunkach, zadziałał .
Założona w 2020 roku Triple-A to singapurska brama płatnicza łącząca waluty fiducjarne z kryptowalutami. Firma posiada jeden z najszerszych pakietów licencji w sektorze:
Firma nawiązała również partnerstwo z Mastercard, aby wzmocnić infrastrukturę płatności transgranicznych .
Atak na Triple-A nie był odosobnionym zdarzeniem. W I półroczu 2026 roku branża odnotowała rekordową lub bliską rekordów aktywność hakerską:
| Źródło | Łączne straty w H1 2026 | Liczba incydentów | Główne wektory ataku |
|---|---|---|---|
| TRM Labs | 972 mln USD | 207 | Kompromitacje operacyjne, zarządzanie kluczami |
| Immunefi | ~972 mln USD | 207 incydentów | Rekordowa liczba ataków |
| CertiK | ~1,32 mld USD | 344 incydenty | Eksploity wielołańcuchowe |
| PeckShield | ~750 mln USD+ | ~200+ | Podatności mostów (bridge), luki w smart kontraktach, kompromitacje kluczy prywatnych |
PeckShield wskazał, że najczęstszymi wektorami ataku były podatności mostów (bridge), luki w smart kontraktach i kompromitacje kluczy prywatnych . TRM Labs zauważył, że kompromitacje operacyjne – w tym zarządzanie kluczami i infrastrukturą podpisywania – stanowią teraz większy udział w stratach niż czyste exploity smart kontraktów . Grupy powiązane z Koreą Północną odpowiadały za około 643 mln USD (~66%) wszystkich strat w H1 2026 .
Immunefi podał, że choć łączne straty w pierwszej połowie 2026 roku spadły poniżej miliarda dolarów i były o połowę niższe niż 2,3 miliarda dolarów w H1 2025, to liczba 207 incydentów była najwyższa w historii . The Block odnotowało, że największe szkody pochodzą coraz częściej z awarii infrastruktury, kompromitacji kluczy prywatnych, błędów konfiguracji cross-chain oraz słabości w dostępie uprzywilejowanym .
Atak na hot wallet Triple-A to klasyczny przykład ewolucji zagrożeń w świecie kryptowalut. Haker nie wykorzystał błędu w smart kontrakcie – skompromitował klucz prywatny gorącego portfela. To właśnie tego typu awarie operacyjne odpowiadają w 2026 roku za większość skradzionej wartości. Dla regulowanych bram płatniczych z wieloma licencjami incydent ten pokazuje zarówno znaczenie segregacji aktywów (która ochronił środki klientów), jak i trwałą podatność infrastruktury hot walletów. W drugiej połowie 2026 roku lekcja jest jasna: zabezpieczenie kluczy prywatnych i infrastruktury operacyjnej jest teraz ważniejsze niż audytowanie kodu smart kontraktów.