
La société de paiement cryptographique de Singapour Triple-A a confirmé un accès non autorisé à ses portefeuilles de trésorerie au cours du week-end. Selon l'analyste d'Onchain Spectre, les pertes ont atteint environ 11,8 millions de dollars dimanche, après que les premiers rapports vendredi étaient de 9,3 millions de dollars. Ce qui est particulièrement explosif ici, c'est que les nouveaux dépôts étaient automatiquement déduits 31 heures après les premières sorties.
Triple-A a découvert l'accès non autorisé samedi et a mis les services concernés en mode maintenance pendant environ trois heures. La société souligne que les soldes des clients ne sont pas affectés car Triple-A ne détient pas d'actifs numériques au nom des clients, mais détient plutôt les fonds des clients séparément dans des comptes séquestres chez les dépositaires. Seule la trésorerie de l’entreprise elle-même est donc concernée.
Le fait qu’un portefeuille chaud ait été compromis là-bas, entre autres, montre pourquoi « Pas vos clés, pas vos pièces » s’applique à tous ceux qui ne souhaitent pas conserver leurs pièces chez un prestataire de services, mais plutôt sous leur propre responsabilité ; les clés stockées hors ligne sur un portefeuille matériel ne sont pas accessibles à distance. Triple-A n'a pas encore révélé comment exactement les portefeuilles ont été compromis.
Lire aussi
Sept chaînes, un objectif
La surface d’attaque était large. Selon Spectre et la société de sécurité blockchain PeckShield, la fuite couvrait initialement Ethereum, TRON, Polygon, Arbitrum, Solana et TON, avec Bitcoin et autres transactions TRON ajoutées dimanche. Les actifs volés ont été regroupés et transférés vers Ethereum via des ponts, une seule adresse Ethereum détenant désormais 5 226,67 ETH d'une valeur d'environ 9,73 millions de dollars, répartis sur huit transferts entrants entre vendredi soir et samedi matin.
Triple-A est agréé en tant qu'établissement de paiement majeur par l'Autorité monétaire de Singapour et traite les paiements en pièces stables pour les commerçants avec règlement en monnaie locale. La filiale européenne Paytop SAS détient des licences en France et la société est également enregistrée comme entreprise de services monétaires aux États-Unis et au Canada. Selon ses propres informations, Triple-A travaille avec des spécialistes de la cybersécurité, des sociétés de criminalistique blockchain et la police de Singapour.
L’incident survient au milieu d’une semaine de plusieurs exploits cryptographiques majeurs. Le protocole Arbitrum AFX Trade a perdu environ 24,15 millions de dollars lors d'une attaque contre son pont de garde le 22 juillet, le pont Verus Ethereum a perdu 7,54 millions de dollars le même jour, sa deuxième violation depuis mai. Selon les données d'Onchain, les piratages de juillet représentent un total de près de 97 millions de dollars de dégâts.
Cela pourrait aussi vous intéresser