Een in Singapore gevestigde aanbieder van cryptobetalingen zag zojuist 11,8 miljoen dollar aan bedrijfseigen digitale activa uit zijn treasury-wallets verdwijnen — en wat het nog erger maakt, is dat het leegtrekken niet stopte nadat het was ontdekt. De Triple-A-treasuryhack, maandag door het bedrijf bevestigd, is een van de meer verontrustende inbreuken van de laatste tijd: niet alleen vanwege de omvang, maar omdat aanvallers meer dan een dag lang doorgingen met het wegsluizen van fondsen nadat de eerste alarmen afgingen.
Summary
Belangrijkste punten
- Triple-A bevestigde ongeautoriseerde toegang tot zijn treasury-wallets, met verliezen die opliepen tot 11,8 miljoen dollar, naar boven bijgesteld vanaf een eerste schatting van 9,3 miljoen dollar.
- Fondsen werden nog steeds actief leeggetrokken 31 uur nadat de eerste uitstromen werden gedetecteerd, volgens onchain-onderzoeker Specter.
- Klantgelden werden niet getroffen — zij worden aangehouden in afzonderlijke trustrekeningen onder de Payment Services Regulations van Singapore.
- Gesteelde activa werden over zeven blockchainnetwerken verplaatst en geconsolideerd op één enkel Ethereum-adres met meer dan 5.226 ETH (ongeveer 9,73 miljoen dollar), volgens PeckShield.
- Triple-A werkt samen met cybersecuritybedrijven, blockchainforensische teams en de Singapore Police Force om de gestolen activa op te sporen en terug te halen.
Triple-A-treasuryhack bevestigd met oplopende verliezen
De inbreuk werd vrijdag voor het eerst gesignaleerd door onchain-onderzoeker Specter, die ongebruikelijke uitstromen identificeerde vanuit wallets die aan Triple-A zijn gelinkt en de eerste schade op 9,3 miljoen dollar schatte. Tegen zondag was dat bedrag opgelopen tot 11,8 miljoen dollar doordat de transacties doorgingen. Triple-A erkende het incident maandag officieel en verklaarde dat aanvallers op 25 juli ongeautoriseerde toegang kregen tot wallets met de digitale activa van het bedrijf zelf.
Voortdurend leegtrekken van wallets na detectie
Het detail dat in Specters analyse het meest opvalt, is ook het meest verontrustend. Nieuwe stortingen kwamen nog steeds binnen op de gecompromitteerde wallets en werden onmiddellijk weggeveegd — 31 uur nadat de eerste grote uitstromen werden gedetecteerd. Specter merkte destijds op dat het team zich er niet van bewust leek, omdat stortingen niet waren uitgeschakeld.
Triple-A zei dat het de inbreuk zaterdag detecteerde en bepaalde diensten kortstondig in onderhoudsmodus voor ongeveer drie uur plaatste om de getroffen infrastructuur te beveiligen en beveiligingscontroles uit te voeren. Alle diensten zijn sindsdien hersteld, waarbij transacties en afwikkelingen in alle markten normaal worden verwerkt, aldus de verklaring van het bedrijf.
Deze tijdlijn laat een kloof zien tussen vroege externe detectie door onchain-onderzoekers en het eigen interne responstijdvenster van het bedrijf — een dynamiek die er in toenemende mate voor zorgt dat cryptoincidenten zich in het openbaar ontvouwen voordat bedrijven ze kunnen indammen.
Klantgelden beschermd onder regelgeving van Singapore
Ondanks de ernst van de inbreuk waren klantgelden nooit in gevaar. Triple-A biedt geen bewaardiensten voor digitale activa namens zijn klanten. In plaats daarvan worden klantactiva afzonderlijk aangehouden in trustrekeningen bij onafhankelijke beschermingsinstellingen, die niet door het incident zijn geraakt.
Regelgevingsnaleving en vergunningen
Deze scheiding is niet alleen intern beleid — zij weerspiegelt een regelgevingsvereiste. De Payment Services Regulations van Singapore, geactualiseerd in oktober 2024, schrijven voor dat gelicentieerde cryptobetalingsbedrijven klantactiva in afzonderlijke blockchainadressen bewaren. Triple-A heeft een vergunning van de Monetary Authority of Singapore en beschikt ook over betalingsvergunningen in Frankrijk via zijn Europese tak, Paytop SAS. Het is geregistreerd als money services business in zowel de VS als Canada.
Het bedrijf bevestigde ook dat het financieel sterk blijft en aan al zijn verplichtingen kan voldoen. De financiële impact, zo stelde het, zal worden opgevangen via de treasuryreserves.
Dat onderscheid is belangrijker dan alleen het geruststellen van klanten. Het bepaalt ook hoe toezichthouders en marktwaarnemers de inbreuk zullen beoordelen. Dat een gelicentieerd, compliant bedrijf zijn eigen operationele kapitaal verliest, is fundamenteel iets anders dan een partij die klanttegoeden verliest — al is het reputatierisico van een langdurige, multichain-treasurydrain hoe dan ook aanzienlijk.
Complexe verplaatsing van gestolen fondsen over meerdere blockchains
Het traceren van de gestolen activa is waar de uitdaging groter wordt. De aanvallers verplaatsten fondsen over zeven afzonderlijke blockchainnetwerken: Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network en Bitcoin — een bewuste multichain-aanpak die forensische opsporing en elke poging tot terugvordering aanzienlijk bemoeilijkt.
Consolidatie op één enkel Ethereum-adres
Ondanks de breedte van de betrokken netwerken werden de opbrengsten naar één bestemming geleid. Blockchainbeveiligingsbedrijf PeckShield identificeerde een enkel Ethereum-adres dat meer dan 5.226 ETH verzamelde, ter waarde van ongeveer 9,73 miljoen dollar, overgemaakt in acht transacties tussen vrijdagavond en zaterdagochtend vroeg (UTC).
Geen van beiden, noch Triple-A noch de onderzoekers, heeft publiekelijk een vermoedelijke aanvaller geïdentificeerd, en er is geen bevestiging dat de activa vervolgens naar een exchange, een mixer of een andere dienst zijn verplaatst nadat ze dat Ethereum-adres bereikten. De oorzaak van de inbreuk — of het nu gecompromitteerde inloggegevens, een zwakte in de infrastructuur of een andere vector was — is evenmin bekendgemaakt. Die stilte is opmerkelijk, en het onderzoek is nog gaande.
Reactie- en herstelinspanningen
Triple-A zei dat het samenwerkt met cyberspecialisten, blockchainforensische bedrijven en de Singapore Police Force om de gestolen fondsen op te sporen en terugvordering te ondersteunen. De combinatie van wetshandhaving en onchain-forensiek is inmiddels standaardpraktijk bij grote cryptoincidenten, al vormt de crosschain-verplaatsing van de fondsen een serieuze hindernis voor een snelle oplossing.
Stand van zaken
Het bedrijf had een formeel updatebericht voor zaterdag beloofd. Op het moment van berichtgeving stond op de newsroom-pagina echter nog steeds een bericht van 15 juli over het verkrijgen van een voorlopige goedkeuring van de Virtual Assets Regulatory Authority van Dubai — een herinnering aan hoe snel operationele crises de publieke communicatie kunnen inhalen.
De inbreuk staat ook niet op zichzelf. Ze valt in dezelfde week waarin AFX Trade ongeveer 24,15 miljoen dollar verloor via zijn Arbitrum-bewaarbrug, en de Verus-Ethereum-brug ongeveer 7,54 miljoen dollar verloor — de tweede exploit van die brug sinds mei. Het patroon suggereert dat de druk op de beveiliging van cryptoinfrastructuur niet afneemt.
Voor Triple-A lijkt het directe operationele verhaal mogelijk ingedamd. Maar de lastigere vraag — hoe aanvallers de wallets van een gelicentieerd, gereguleerd betalingsbedrijf over zeven chains konden leegtrekken gedurende meer dan 31 uur — is er een waarop de onderzoekers van het bedrijf nog publiekelijk antwoord moeten geven.
FAQ
Heeft Triple-A de hack van de treasury-wallet bevestigd?
Ja. Triple-A bevestigde maandag dat ongeautoriseerde toegang tot zijn treasury-wallets heeft geleid tot het verlies van bedrijfseigen cryptoactiva, voor het eerst gedetecteerd op 25 juli.
Zijn klantgelden getroffen door de hack?
Nee. Klantgelden zijn niet getroffen. Triple-A houdt geen digitale activa aan namens klanten — klantgelden worden afzonderlijk aangehouden in trustrekeningen bij onafhankelijke beschermingsinstellingen, in overeenstemming met de Payment Services Regulations van Singapore.
Hoeveel is er verloren gegaan bij de Triple-A-treasuryhack?
Onchain-onderzoeker Specter schatte de verliezen aanvankelijk op 9,3 miljoen dollar en stelde het bedrag later naar boven bij. Tegen zondag was het geschatte totaal opgelopen tot 11,8 miljoen dollar. Triple-A heeft het exacte totaalbedrag van het verlies niet zelfstandig bekendgemaakt.
Welke stappen onderneemt Triple-A om de gestolen activa terug te krijgen?
Triple-A werkt samen met cybersecurityspecialisten, blockchainforensische bedrijven en de Singapore Police Force om de gestolen fondsen op te sporen en terugvorderingsinspanningen te ondersteunen. Het bedrijf heeft ook verklaard dat het financieel sterk blijft en aan al zijn verplichtingen kan voldoen.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Heeft Triple-A de hack van de treasury-wallet bevestigd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ja. Triple-A bevestigde maandag dat ongeautoriseerde toegang tot zijn treasury-wallets heeft geleid tot het verlies van bedrijfseigen cryptoactiva, voor het eerst gedetecteerd op 25 juli.”}},{“@type”:”Question”,”name”:”Zijn klantgelden getroffen door de hack?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee. Klantgelden zijn niet getroffen. Triple-A houdt geen digitale activa aan namens klanten — klantgelden worden afzonderlijk aangehouden in trustrekeningen bij onafhankelijke beschermingsinstellingen, in overeenstemming met de Payment Services Regulations van Singapore.”}},{“@type”:”Question”,”name”:”Hoeveel is er verloren gegaan bij de Triple-A-treasuryhack?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Onchain-onderzoeker Specter schatte de verliezen aanvankelijk op 9,3 miljoen dollar en stelde het bedrag later naar boven bij. Tegen zondag was het geschatte totaal opgelopen tot 11,8 miljoen dollar. Triple-A heeft het exacte totaalbedrag van het verlies niet zelfstandig bekendgemaakt.”}},{“@type”:”Question”,”name”:”Welke stappen onderneemt Triple-A om de gestolen activa terug te krijgen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Triple-A werkt samen met cybersecurityspecialisten , blockchainforensische bedrijven en de Singapore Police Force om de gestolen fondsen op te sporen en terugvorderingsinspanningen te ondersteunen. Het bedrijf heeft ook verklaard dat het financieel sterk blijft en aan al zijn verplichtingen kan voldoen.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

