Ончейн-исследователь Specter первым обнаружил компрометацию горячих кошельков Triple-A в пятницу, 24 июля 2026 года, в 17:18 по восточному времени (ET), оценив первоначальный ущерб в $9,3 млн . В течение следующих 31 часа сумма потерь выросла примерно до $11,8 млн, поскольку на скомпрометированные кошельки продолжали поступать новые депозиты, которые сразу же выводились атакующим . Эта схема «утечки» — когда ключ от горячего кошелька скомпрометирован, но сам кошелек остается активным и автоматически выводит любые новые поступления — отличает этот инцидент от одноразового взлома.
Атакующий вывел активы через семь блокчейнов: Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network (TON) и Bitcoin . Многоцепочечный характер атаки требовал от злоумышленника эффективного обмена и мостовых переводов активов, что указывает на высокий уровень организации.
Отличительной особенностью взлома стал метод консолидации средств. Злоумышленник обменивал украденные стейблкоины на децентрализованных биржах и через мосты переводил все средства на единый адрес Ethereum, где в итоге оказалось около 5 227 ETH (стоимостью примерно $9,73 млн на тот момент) . Такая консолидация типична для взломов горячих кошельков: злоумышленник конвертирует не нативные активы в ETH для облегчения их перемещения или отмывания .
Triple-A подтвердил взлом казначейского кошелька и заявил, что средства клиентов не пострадали — скомпрометированные кошельки были корпоративными казначейскими, а не клиентскими кастодиальными счетами . Компания сообщила, что покроет финансовые потери напрямую и активно расследует инцидент . Это подчеркивает ключевой аспект архитектуры безопасности Triple-A: модель разделения активов клиентов, при которой средства хранятся на отдельных защищенных счетах, изолированных от скомпрометированных операционных казначейских кошельков .
Triple-A — это сингапурский платёжный шлюз для конвертации фиатных валют в криптовалюту, основанный в 2020 году. Компания обладает одним из самых широких наборов лицензий в секторе криптоплатежей:
Компания также заключила партнерство с Mastercard для укрепления инфраструктуры трансграничных платежей .
Взлом Triple-A произошел не в вакууме. Сразу несколько фирм по безопасности сообщили о рекордной или околорекордной активности хакеров в первом полугодии 2026 года:
| Источник | Общие потери за H1 2026 | Количество инцидентов | Основные векторы атак |
|---|---|---|---|
| TRM Labs | $972 млн | 207 взломов | Операционные компрометации, управление ключами |
| Immunefi | ~$972 млн | 207 инцидентов | Рекордное количество инцидентов |
| CertiK | ~$1,32 млрд | 344 инцидента | Многоцепочечные взломы |
| PeckShield | ~$750 млн+ | ~200+ | Уязвимости мостов, ошибки в смарт-контрактах, компрометация приватных ключей |
PeckShield особо отметил, что наиболее распространёнными векторами атак в H1 2026 были уязвимости мостов, ошибки в смарт-контрактах и компрометация приватных ключей . TRM Labs указала, что операционные компрометации — включая управление ключами и инфраструктуру подписания — теперь составляют большую долю потерь, чем чисто эксплойты смарт-контрактов . Группы, связанные с Северной Кореей, были ответственны за примерно $643 млн (~66%) всех потерь за полугодие .
Immunefi сообщил, что общие потери за первое полугодие 2026 года составили менее $1 млрд — это меньше половины от $2,3 млрд, украденных в первой половине 2025 года. Однако количество инцидентов (207) стало самым высоким за всю историю наблюдений . The Block отметил, что наиболее серьезный ущерб все чаще связан с отказами инфраструктуры, компрометацией приватных ключей, ошибками в конфигурации кроссчейн-мостов и слабостями в привилегированном доступе .
Взлом горячего кошелька Triple-A — классический пример меняющегося ландшафта угроз в криптовалютах. Злоумышленник не использовал ошибки в смарт-контрактах; он скомпрометировал приватный ключ горячего кошелька — тип операционного сбоя, на который в 2026 году приходится большая часть украденной стоимости. Для регулируемых платежных шлюзов с несколькими лицензиями этот инцидент демонстрирует как важность разделения активов (что защитило средства клиентов), так и сохраняющуюся уязвимость инфраструктуры горячих кошельков. Урок для отрасли во втором полугодии 2026 года очевиден: обеспечение безопасности приватных ключей и операционной инфраструктуры теперь важнее аудита кода смарт-контрактов.