鏈上調查員 Specter 於 美國東部時間 2026 年 7 月 24 日下午 5:18 首次發現 Triple-A 的熱錢包遭到入侵,初步估計在數條區塊鏈上共被盜走 930 萬美元 。在隨後的 31 小時內,由於新的存款持續湧入受損錢包並立即被駭客盜走,損失數字擴大至約 1180 萬美元 。這種「持續失血」模式——即熱錢包私鑰被盜但錢包仍保持運作,自動盜走所有新存入的資金——是此事件與一次性漏洞攻擊的主要區別。
攻擊者橫掃了 7 條區塊鏈網路的資產:以太坊、TRON、Polygon、Arbitrum、Solana、The Open Network (TON) 以及比特幣 。這次攻擊橫跨多鏈,攻擊者必須有效率地兌換和橋接資產,顯示這是一次精心策劃的攻擊行動。
此次攻擊的一個顯著特點是攻擊者整合資金的方式。攻擊者 在去中心化交易所兌換被盜的穩定幣,並將所有收益橋接至單一以太坊地址,該地址最終持有約 5,227 ETH,當時價值約 973 萬美元 。這種整合模式是熱錢包攻擊的典型特徵,攻擊者會將非原生資產兌換為 ETH,以便於轉移或洗錢 。
Triple-A 確認公司資金庫錢包遭到入侵,並表示客戶資金未受影響——遭入侵的是公司的資金庫錢包,而非客戶的託管帳戶 。該公司表示將直接吸收此次財務衝擊,並正在積極調查此事件 。這凸顯了其關鍵的安全架構:Triple-A 的客戶資產隔離模式,將客戶資金存放在專用的保護帳戶中,與遭入侵的營運資金庫錢包分開 。
Triple-A 是一家成立於 2020 年、總部位於新加坡的法幣與加密貨幣支付平台。它在加密支付領域擁有最廣泛的牌照組合之一:
該公司此前也與 Mastercard 建立了合作夥伴關係,以加強跨境支付基礎設施 。
Triple-A 遭駭事件並非孤立事件。多家安全公司報告稱,2026 年上半年攻擊活動創下或接近歷史新高:
| 來源 | 2026 上半年總損失 | 事件數量 | 主要攻擊向量 |
|---|---|---|---|
| TRM Labs | 9.72 億美元 | 207 起 | 營運入侵、金鑰管理 |
| Immunefi | 約 9.72 億美元 | 207 起 | 事件數量創歷史新高 |
| CertiK | 約 13.2 億美元 | 344 起 | 多鏈攻擊 |
| PeckShield | 超過 7.5 億美元 | 超過 200 起 | 跨鏈橋漏洞、智慧合約缺陷、私鑰遭竊 |
PeckShield 特別指出,2026 年上半年最常見的攻擊向量是跨鏈橋漏洞、智慧合約缺陷和私鑰遭竊 。TRM Labs 指出,營運入侵——包括金鑰管理和簽名基礎設施——目前造成的損失佔比已超過純粹的智慧合約漏洞 。與北韓有關的集團被認為應對上半年總計約 **6.43 億美元(約 66%)**的損失負責 。
Immunefi 報告指出,儘管 2026 年上半年的總損失低於 10 億美元,不到 2025 年上半年被盜 23 億美元的一半,但 207 起的事件數量是歷史最高 。The Block 同樣指出,最嚴重的損害越來越來自基礎設施故障、私鑰洩漏、跨鏈配置錯誤以及特權存取漏洞 。
Triple-A 熱錢包攻擊事件是加密領域威脅形勢演變的典型範例。攻擊者並未利用智慧合約漏洞,而是竊取了熱錢包的私鑰——這是一種營運層面的失誤,而這類失誤在 2026 年已佔被盜金額的大部分。對於持有眾多牌照的受監管支付平台而言,此事件說明了資產隔離(保護了客戶資金)的重要性,同時也暴露了熱錢包基礎設施持續存在的脆弱性。隨著 2026 年進入下半年,教訓十分明確:保護私鑰和營運基礎設施現在比審計智慧合約程式碼更為關鍵。