币圈界报道:

Triple-A财库钱包遭袭致逾千万美元损失,官方确认事件属实

总部位于新加坡的支付基础设施服务商 Triple-A 已正式证实,其运营用数字资产钱包遭遇未经授权访问,造成公司自有资产损失约1180万美元。此次事故终结了持续近三日的市场猜测——链上监控机构此前观测到损失金额从930万升至970万,最终逼近1200万,而公司始终未予回应。

客户资金未受波及,服务已全面恢复

Triple-A 在声明中指出,该事件于7月25日被发现,影响范围限于公司内部运营账户。公司强调:“客户托管资产由独立第三方信托机构保管,未接入受损系统,因此不受此次攻击影响。”为防范风险,公司临时暂停部分服务约三小时,目前所有市场功能均已恢复正常。

损失可由自有资本消化,正联合多方追查资金流向

公司表示,此次损失属于可控范畴,其资本结构稳健,具备承担此类事件的能力,并能继续履行全部财务义务。目前,企业正协同内部安全部门、外部网络安全团队、区块链溯源专家以及新加坡警方展开联合调查,目标是追踪被盗资产并尝试追回。

多链资产被整合至以太坊地址,手法与近期攻击高度相似

链上分析师 Specter 于7月24日至25日首次监测到与 Triple-A 相关的钱包出现异常资金外流。PeckShield 随后跟进,初步估算损失超过970万美元,资金来源涵盖以太坊、TRON、Polygon、Arbitrum、Solana 和 TON 六大网络。

攻击者采用典型洗钱路径:获取权限后迅速提取稳定币及其他流动性资产,在去中心化交易所完成兑换,并通过跨链桥接将全部收益集中至一个以太坊地址,持有约5227枚以太坊。这种模式与今年多起类似事件一致,即利用以太坊最深的流动性池实现资金归集。

Specter 进一步指出,资金是以分批方式逐步转移,且在持续流失期间存款功能仍处于开放状态,暗示管理方当时并未察觉异常。

牌照不能替代风控,监管合规难阻操作漏洞

尽管 Triple-A 持有新加坡金管局颁发的大型支付机构牌照、欧盟授权及迪拜虚拟资产监管局的原则性批准,其安全性仍受到严峻拷问。核心问题在于:为何一家具备多重认证资质的机构,会在周末将接近1200万美元存放在联网热钱包中,且在资产被清空时仍未触发警报?

非洲稳定币生态面临系统性风险警示

虽然 Triple-A 在拉各斯并非知名品牌,但它却是非洲稳定币应用的关键基础设施之一——为商户提供接收 USDC、USDT 并转换为本地法币的通道,绕开传统加密交易所。这类服务正被尼日利亚及泛非金融科技公司广泛采纳,用于跨境结算。

因此,此次事件意义深远:它揭示出一个普遍存在的结构性隐患——即便拥有牌照、合作托管机构和合规框架,若财库仍依赖热钱包存放大量资金,且缺乏实时监控机制,依然极易成为攻击目标。客户资金之所以安全,完全依赖于法律层面的隔离设计,而非技术防护能力。

对非洲区域内的支付平台而言,真正的教训并非回避稳定币基础设施,而是必须强化尽职调查标准:包括热钱包与冷存储的资金比例、客户资产的法律隔离机制,以及储备金是否具备抗冲击能力。牌照与合作方无法消除风险,只能降低概率;真正有效的防御,来自透明的架构与主动的监控体系。