·
加密支付公司Triple-A热钱包被盗970万美元,跨6条链
新加坡加密支付公司Triple-A热钱包被盗970万美元,横跨6条链。黑客将资产换币后汇聚到以太坊,公司8小时未发声明。7月加密被盗已超1亿美元。
兄弟,又出事了。这次是新加坡的加密支付公司Triple-A,热钱包被人掏空了970万美元,横跨6条链,手法干净利落,完事儿公司直接装死,8小时了连个屁都没放。
怎么回事?
7月24到25号,链上安全公司PeckShield和独立分析师Specter同时发现,Triple-A的热钱包不对劲——大量资金在往外跑。Ethereum、Solana、TRON、TON、Polygon、Arbitrum,6条链上的资产全被扫了一遍,加起来970万美元。
黑客的手法很老练:先通过DEX把盗来的稳定币换成ETH,再通过跨链桥全部聚到以太坊上,最终汇入一个地址,目前里面躺着5227个ETH,约970万美元。分批转账,不是一次性提走,明显是在规避风控。
谁是被害者?
Triple-A是新加坡持牌支付公司,主要帮商户接入加密货币收款,然后换成法币结算。说白了,它替商户管着钱。这次出事的是它的热钱包——就是那种一直连着网、随时处理交易的在线钱包。方便是方便,但也等于把大把现金放门口,不锁门。
手法解析
几个关键点:第一,黑客大概率拿到了热钱包的私钥或访问权限,而不是突破了智能合约漏洞。第二,黑客优先转移了稳定币这种流动性最好的资产,然后快速换币、跨链,压缩追踪窗口。第三,把6条链的资产全部归一到一个以太坊地址,方便后续洗钱。
这不是什么高科技漏洞,就是最原始的钥匙被偷了。
公司反应
最骚的是,事发8小时后,Triple-A没有发布任何官方声明。没有说用户资金是否安全,没有说要不要暂停提现,没有说是不是自己的锅。用户在社交媒体上骂疯了,但公司一声不吭。
安全团队目前还在盯那个地址,如果黑客把钱转到中心化交易所或混币器,还有机会冻结。但如果他沉得住气,慢慢洗,那这970万大概率就没了。
我的看法
说真的,7月加密圈简直是被黑客按在地上摩擦。光是本周就已经有AFX Trade被盗2400万、Verus桥被掏750万、BSquared Network被黑,加上这次Triple-A的970万,一周就烧了4100万美元。7月至今累计被盗超1亿美元。
热钱包安全的问题我快说烂了——但凡手里管着用户钱的平台,别把大量资产放在热钱包里,冷热分离、多签、定期审计,这些基础操作真不能省。但每次出事,都是同样的剧本:热钱包私钥泄露→快速套现→公司沉默→用户慌。
希望Triple-A尽快给个说法,也希望这970万还能追回来。但说实话,链上资金一旦进了混币器,基本就告别了。
免责声明:以上内容仅供娱乐交流,不构成任何投资建议。DYOR。
轉發此貼文?
與您的關注者分享。
回覆