Платёжный шлюз Triple-A из Сингапура, конвертирующий фиат в крипто, лишился более $9,7 млн из горячих кошельков на шести блокчейнах, сообщает предупреждение Peckshield, опубликованное в субботу. Инвестигатор блокчейнов Specter впервые сообщил об инциденте: средства были выведены из кошельков в Ethereum, Tron, Polygon, Arbitrum, Solana и The Open Network (TON). Злоумышленник обменял украденные стейблкоины и другие ликвидные активы на децентрализованных биржах, а затем создал мост и переправил полученные средства в Ethereum, консолидировав примерно 5 227 ETH на одном адресе, начинающемся с 0x01F8. Горячие кошельки остаются подключёнными к интернету, чтобы быстро обрабатывать транзакции — это компромисс и делает их более уязвимыми, чем офлайн-холодное хранение. Более чем через восемь часов после того, как о взломе сообщили, Triple-A не выпустила публичного заявления, признающего эксплойт или раскрывающего, какие средства клиентов оказались затронуты.
Злоумышленник консолидировал 5 227 ETH в одном адресе Ethereum
Данные onchain, изученные исследователями безопасности, показывают, что злоумышленник обменял украденные стейблкоины и другие ликвидные активы на децентрализованных биржах, прежде чем создать мост и переправить полученные средства в Ethereum. Средства поступили на один адрес, начинающийся с 0x01F8, который удерживал примерно 5 227 ETH, что на субботу оценивалось примерно в $9,7 млн. Консолидированный кошелёк получал украденные активы несколькими траншами, а не одной крупной транзакцией. Peckshield отмечает подобную консолидацию «мост — в Ethereum» и ранее, включая подозреваемый эксплойт: тогда всего за пару недель до этого из Hedera в Ethereum было мостировано $5,25 млн.
Криптоплатёжные процессоры столкнулись с $75,87 млн убытков от взломов в июне
Triple-A присоединяется к растущему списку криптоплатёжных процессоров и бирж, на которые в этом году нацеливались из-за компрометации горячих кошельков. Крупный игрок в кибербезопасности выяснил, что в отрасли за один только июнь зафиксировали потери на $75,87 млн из-за 40 отдельных взломов — на 7,13% меньше, чем в мае, где было $81,7 млн. Компрометация горячих кошельков остаётся одним из самых распространённых векторов атак наряду с багами смарт-контрактов и утечками приватных ключей. Похожий «зеркальный» сценарий наблюдался, когда в мае Gravity Bridge был опустошён на $5,4 млн: злоумышленник направлял украденные средства через Binance, чтобы скрыть след.
Triple-A не сделала заявления спустя восемь часов после взлома
Более чем через восемь часов после того, как о взломе впервые сообщили, Triple-A всё ещё не выпустила официальное заявление, признающее эксплойт, или раскрыла, какие именно средства клиентов, если таковые были, оказались затронуты. Молчание оставляет открытыми вопросы о том, испытывали ли мерчанты, использующие платёжные рельсы Triple-A, какие-либо сбои в процессе расчётов, и есть ли у компании резервы, достаточные, чтобы компенсировать пострадавшим пользователям потери. Triple-A работает с платёжной инфраструктурой, позволяющей мерчантам принимать криптовалюту и проводить расчёты в фиатной валюте, поэтому её горячие кошельки содержат вращающийся пул средств клиентов и ликвидные стейблкоины для быстрой обработки транзакций.
FAQ
Что произошло с горячими кошельками Triple-A в субботу?
Triple-A потеряла более $9,7 млн из горячих кошельков в Ethereum, Tron, Polygon, Arbitrum, Solana и The Open Network (TON), сообщает предупреждение Peckshield, опубликованное в субботу. Злоумышленник обменял украденные стейблкоины на децентрализованных биржах и создал мост, переправив полученное в Ethereum, консолидировав примерно 5 227 ETH на одном адресе, начинающемся с 0x01F8.
Сколько криптоиндустрия потеряла на взломах в июне?
Индустрия потеряла $75,87 млн из-за 40 отдельных взломов только в июне — на 7,13% меньше, чем $81,7 млн в мае, по данным Peckshield. Компрометация горячих кошельков остаётся одним из самых распространённых векторов атак наряду с багами смарт-контрактов и утечками приватных ключей.
Triple-A выпустила заявление о взломе?
Более чем через восемь часов после того, как о взломе впервые сообщили, Triple-A не сделала официального заявления, признающего эксплойт, или раскрыла, какие именно средства клиентов, если таковые были, оказались затронуты.