Платіжний сервіс Triple-A підтвердив злам: дрейн тривав понад добу одразу в п’яти мережах

3 хв. читання

Що сталося

У суботу, 25 липня 2026 року, з гарячих гаманців сінгапурської платіжної компанії Triple-A почали зникати кошти — одразу в кількох блокчейнах. Ончейн-аналітик Specter першим публічно зафіксував виведення та оцінив втрати приблизно в $11,8 млн (за курсом на 27 липня). Компанія підтвердила несанкціонований доступ, але точної суми не назвала.

Деталі

За даними Specter, кошти йшли з мереж TRON, Ethereum, TON, Solana та Bitcoin. Спершу було виведено, обміняно й перекинуто мостами в Ethereum понад $9,3 млн, а за наступні приблизно 31 годину додалося ще близько $1,8 млн із мереж Bitcoin і TRON. Украдене зловмисник звів у 5227 ETH на Ethereum.

Окрема деталь: нові платежі, що надходили на адреси Triple-A вже під час атаки, зникали практично в момент зарахування. Дрейн тривав понад добу.

Triple-A заявила, що перевела сервіси в режим обслуговування приблизно на три години й потім відновила всі операції. За словами компанії, кошти клієнтів не постраждали — вона не зберігає клієнтські активи в себе, вони лежать у сторонніх провайдерів. Фінансовий удар компанія назвала обмеженим «окремими операційними рахунками» й сказала, що покриє його з казначейських резервів. Розслідування триває разом із фірмами з кібербезпеки, блокчейн-форензикою та поліцією Сінгапуру.

Що це означає

Стосується це насамперед бізнесів, які приймають криптоплатежі через посередника, та їхніх покупців. Найнеприємніше тут не розмір збитку, а вікно: атака тривала понад 24 години, і платежі, надіслані в цей час, потрапляли просто до зловмисника — тобто гроші міг втратити не лише сам сервіс. Заявлені $11,8 млн Triple-A закриває резервами, тож прямих втрат для клієнтів компанія не визнає, але підтвердження щодо окремих платежів доведеться чекати від розслідування.

Практичний висновок простий і універсальний: у будь-якого сервісу гарячий гаманець — точка відмови, тому тримати в ньому варто лише обігову суму, а великі залишки виводити на власне зберігання. Про те, як влаштовані дрейнери та чим небезпечні видані approvals, у нас є окремий розбір — безпека криптогаманця.

Горизонт: технічної причини зламу компанія поки не назвала. Підсумки форензики та поліції Сінгапуру — питання тижнів, а рішення щодо власних залишків варто ухвалити сьогодні.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.