Detta brukar beskrivas som ett pågående ”blödande” uttag: när en privat nyckel har hamnat i fel händer men plånboken fortfarande är aktiv kan varje ny insättning försvinna innan företaget hinner stoppa flödet. Det skiljer händelsen från ett avgränsat engångsutnyttjande.
Tillgångar dränerades från följande nätverk:
Den gränsöverskridande hanteringen krävde att angriparen snabbt kunde växla och flytta tillgångar mellan nätverken. Det pekar på en operation med betydande teknisk samordning, även om detaljerna kring hur den ursprungliga åtkomsten erhölls inte har offentliggjorts.
En central del av förloppet var hur pengarna konsoliderades. Angriparen växlade stulna stablecoins på decentraliserade börser och använde så kallade bridges – tjänster som flyttar tillgångar mellan blockkedjor – för att föra intäkterna till en och samma Ethereum-adress .
Adressen innehöll till slut omkring 5 227 ETH, värda cirka 9,73 miljoner dollar vid tidpunkten . Att omvandla tillgångar från flera nätverk till ether kan göra dem enklare att flytta vidare eller försöka tvätta, även om en sådan samling samtidigt kan göra spårningen mer överskådlig på Ethereum .
Triple-A bekräftade att en eller flera av företagets treasury wallets hade utsatts för intrång. Enligt bolaget var det företagets egna operativa plånböcker som komprometterades – inte de separerade konton där kundmedel förvaras .
Företaget uppgav att kundmedel inte påverkades, att Triple-A skulle bära den ekonomiska konsekvensen direkt och att en utredning pågick .
Beskedet bygger på bolagets modell för åtskillnad mellan kundtillgångar och företagets egna medel. Den kan begränsa följderna för kunderna när en operativ plånbok angrips, men skyddar inte i sig företagets treasury eller de privata nycklar som används för att kontrollera den.
Triple-A grundades 2020 och är en Singapore-baserad betalningsgateway som hjälper företag att hantera betalningar mellan fiatvalutor och kryptotillgångar. Bolaget har bland annat:
Triple-A har även samarbetat med Mastercard kring infrastruktur för gränsöverskridande betalningar . Licenser och reglerad verksamhet eliminerar dock inte risken för att företagets interna nyckelhantering eller operativa system angrips.
Triple-A-incidenten kommer efter en period med omfattande kryptorelaterade angrepp. Säkerhetsföretagens uppskattningar av första halvåret 2026 varierar:
| Källa | Förluster första halvåret 2026 | Antal incidenter | Framträdande angreppsvektorer |
|---|---|---|---|
| TRM Labs | 972 miljoner dollar | 207 hack | Operativa intrång och nyckelhantering |
| Immunefi | cirka 972 miljoner dollar | 207 incidenter | Rekordmånga incidenter |
| CertiK | cirka 1,32 miljarder dollar | 344 incidenter | Angrepp över flera kedjor |
| PeckShield | över 750 miljoner dollar | omkring 200 eller fler | Bridge-sårbarheter, smarta kontrakt och läckta privata nycklar |
PeckShield pekade särskilt ut sårbarheter i bridges, brister i smarta kontrakt och komprometterade privata nycklar som de vanligaste angreppsmetoderna under perioden . TRM Labs konstaterade samtidigt att operativa komprometteringar – exempelvis av nyckelhantering och infrastruktur för signering – står för en allt större del av de stulna värdena jämfört med rena buggar i smarta kontrakt . Nordkoreakopplade grupper anklagades för omkring 643 miljoner dollar, motsvarande cirka 66 procent av de totala förlusterna .
Immunefi uppgav att de totala förlusterna under första halvåret låg under 1 miljard dollar och var mindre än hälften av de 2,3 miljarder dollar som stals under samma period 2025. Samtidigt var de 207 registrerade incidenterna det högsta antalet någonsin . The Block framhöll att de allvarligaste skadorna i allt högre grad har koppling till infrastrukturfel, stulna privata nycklar, fel i konfigurationer mellan blockkedjor och brister i privilegierad åtkomst .
Triple-A-hacket illustrerar hur hotbilden inom krypto har förändrats. Angriparen verkar inte ha behövt utnyttja en bugg i ett smart kontrakt, utan kom åt en privat nyckel eller annan operativ kontroll över en hot wallet.
För ett reglerat betalningsföretag visar händelsen både värdet av att hålla kundmedel åtskilda – och hur sårbar den dagliga plånboksinfrastrukturen fortfarande är. Utvecklingen under 2026 pekar på att säkerhetsarbetet måste omfatta mer än kodgranskningar: privata nycklar, signeringssystem, åtkomstnivåer och rutiner för att snabbt stänga komprometterade plånböcker är minst lika avgörande.