Triple-A, una empresa de pagos con monedas estables con sede en Singapur, dijo que el acceso no autorizado a billeteras que contienen sus propios activos digitales se contenía sin afectar el dinero de los clientes. La compañía no ha revelado el tamaño de su pérdida de tesorería ni ha explicado cómo se accedió a las billeteras.
Triple-A dijo que identificó el incidente el 25 de julio. En su declaración del 27 de julio, la firma dijo que no custodia activos digitales para clientes y mantiene los fondos de los clientes por separado en cuentas fiduciarias con instituciones de protección que no estuvieron expuestas.
Ciertos servicios se pusieron en modo de mantenimiento durante aproximadamente tres horas mientras la empresa aseguraba la infraestructura afectada y realizaba controles de seguridad. Triple-A dijo más tarde que todos los servicios habían sido restablecidos y que las transacciones y liquidaciones se estaban procesando normalmente en todos los mercados.
La compañía dijo que el impacto financiero se limitaba a cuentas operativas específicas y estaba siendo absorbido en su totalidad por las reservas del tesoro. También dijo que las billeteras afectadas eran operadas por Triple A Technologies Pte. Ltd. Ltd., su entidad de Singapur, y que otras entidades y operaciones del grupo no se vieron afectadas. El comunicado no reveló ninguna lista de activos, direcciones de billeteras ni cifras de pérdidas, aunque Triple-A dijo que seguía siendo capaz de cumplir con sus obligaciones.
Lo que muestra el rastro de la billetera pública
El analista onchain Spectre identificado 0x01F83B5d4fb30E8AA3daC1681B4048D9135253b1 como una dirección de Ethereum donde se estaban consolidando los fondos vinculados al incidente. Los registros de Etherscan muestran 12 transferencias entrantes de más de 0,01 ETH a esa dirección el 24 y 25 de julio, por un total de 5.287,08568411 ETH.
Esas transferencias establecen el flujo hacia la dirección citada, pero no establecen cuándo comenzó el acceso no autorizado ni cuánto perdió Triple-A. La compañía no confirmó la dirección, no identificó las billeteras de origen ni describió las funciones de sus cuentas y los activos originales antes de los intercambios y puentes. Ese eslabón perdido también significa que los flujos públicos no contradicen la afirmación de Triple-A de segregación de fondos de clientes, pero no pueden verificarla de forma independiente.
La Autoridad Monetaria de Singapur incluye a Triple A Technologies Pte. Ltd. como una importante institución de pago autorizada para transferencias nacionales y transfronterizas, adquisición de comerciantes y servicios de tokens de pago digitales. MAS dice que las instituciones en esa clase de licencia deben cumplir con los requisitos de protección del dinero del cliente. El directorio establece la obligación regulatoria, no si Triple-A la cumplió durante este incidente.
Triple-A dijo que está trabajando con especialistas forenses en ciberseguridad y blockchain, la Fuerza de Policía de Singapur y otras autoridades para rastrear activos y apoyar la recuperación. Las dos incógnitas centrales siguen siendo la magnitud de la pérdida de tesorería y la ruta por la que se accedió a las carteras.



