24–25 июля 2026 года с кошельков, публично связанных с криптопроектом Triple-A, вывели активы более чем на $9 млн. Транзакции ушли обычными подписанными переводами — так, будто их отправил сам владелец. То есть взлома в привычном понимании этого слова не было. Дальше началась самая запутанная часть: деньги раскидали по четырем сетям, прогнали через полтора десятка обменников и мостов и в итоге свели все к одному активу на одном адресе.
Аналитики BitOK разобрали кейс. Рассказываем, как хакерам удалось с такой легкостью заполучить $9 млн и что создателям других криптопроектов нужно знать, чтобы не оказаться на месте жертвы.
Содержание:
Как с кошельков Triple-A вывели более $9 млн
Как двигались средства
Хронология
Ключевые адреса
Откуда пришли деньги на старт
Общая картина
Чему нас учит инцидент
Как с кошельков Triple-A вывели более $9 млн
Скомпрометировали не код, а саму систему, которая распоряжается кошельками и подписывает переводы. Перед тем как начать погружение, разберемся с двумя важными для нашего кейса терминами, вокруг которых и строится расследование:
Горячий кошелек — кошелек, подключенный к интернету, из которого сервис проводит текущие операции. Управляет им не человек вручную, а система подписания транзакций.
Компрометация контура управления — ситуация, когда злоумышленник получает доступ к этой системе или к ключам. Тогда ему не нужно ломать смарт-контракт: переводы уходят как обычные, «законные» с точки зрения сети, потому что подписаны правильными ключами.
Примечательно, что один и тот же исходный адрес работал сразу в трех сетях — Ethereum, Polygon и Arbitrum. Параллельно вывод шел из отдельного кошелька в TRON. Такая слаженная схема сразу в нескольких сетях указывает на доступ к общему контуру управления кошельками.
Простая аналогия, которая поможет понять суть инцидента. Представьте компанию, у которой счета в разных банках и странах, а все платежи уходят через одну систему с общим доступом. Злоумышленник получил доступ к этой системе и стал отправлять переводы от имени проекта. Для банков все выглядело законно: распоряжения подписаны верными ключами. Уже потом, чтобы запутать следы, деньги из разных банков прогнали через обменники и свели в одну валюту на одном счете. Первый ход — доступ к «пульту управления», второй — запутывание маршрута. При таких исходных данных неудивительно, что эксплойт заметили не сразу.
Вот главное из кейса Triple-A:
Ущерб — более $9 млн (оценка по стоимости выведенных активов и полученного ETH).
Тип атаки — вероятная компрометация инфраструктуры кошельков или подписания, а не уязвимость в коде.
Что стало со средствами — активы из четырех сетей собрали на кошельках-коллекторах, обменяли на ETH через множество сервисов и свели 5228,33 ETH на один адрес в Ethereum.
Как двигались средства
Средства не отправили сразу на конечный кошелек. Сначала их разделили по сетям и активам, затем прогнали через обменные и межсетевые сервисы, которые принимали USDT, USDC и другие токены, а на выходе в Ethereum отдавали ETH. Полную цепочку можно представить так:
TRON-ветка. На TRON-коллектор поступило 6 653 600 USDT (17 переводов). Дальше средства прошли через сервисы Sun.io и deBridge и через сервисные узлы. Часть переводов на этой ветке — встречные и возвратные (например, 2 000 014 USDT вернулись обратно), поэтому их нельзя засчитывать как новую потерю: это оборот внутри сервисов, а не дополнительный ущерб.
Основная EVM-ветка. На главный EVM-коллектор пришло около 4972 ETH напрямую от известных сервисных контрактов — Chainflip, deBridge, Relay, CoW Protocol, OKX, NEAR Intents, Across. То есть стейблкоины и другие активы обменивались на ETH через эти сервисы, и результат стекал в общий коллектор.
Дополнительная EVM-ветка. На второй коллектор поступило 80 408 стейблкоинов (USDC, USDT, EURC, PYUSD, USDT0) и 2,7 ETH — из сетей Ethereum, Polygon и Arbitrum. Отсюда 178,49 ETH ушли на основной коллектор, 72 ETH — сразу на финальный адрес, а небольшая ветка на 6,835 ETH прошла через одноразовый транзитный кошелек.
Все ветки в итоге сошлись на одном Ethereum-адресе. Основную массу дал главный коллектор, к нему добавились 72 ETH со второго коллектора и 6,835 ETH из транзитной ветки.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.
Заметка инвестигейтора: две пары переводов TRON → Ethereum через deBridge совпадают по времени и стоимости и дают сильную межсетевую корреляцию.
Хронология
Время;Событие
24.07, 19:32–19:38;На TRON-коллектор поступает стартовый газ от двух адресов
24.07, 19:31–20:08;17 переводов доставляют 6 653 600 USDT на TRON-коллектор
24.07, 19:41:11;deBridge выплачивает основному EVM-коллектору 533,68 ETH
24.07, 19:47:23;Первый обычный исходящий перевод основного коллектора (газ уже обеспечен выплатой deBridge)
24.07, 20:19–20:21;Вторая корреляция TRON → Ethereum: около 500 014 USDT и 266,72 ETH
24.07, 20:40–20:41;Второй коллектор переводит 178,49 ETH основному
25.07, 00:18:47;Второй коллектор направляет 72 ETH прямо на финальный адрес
25.07, 00:31–00:32;6,835 ETH проходят через адрес 0xf227… и поступают на финал
25.07, 05:42:49;Контрольный баланс финального адреса: 5228,33 ETH
В TRON-коллектор заранее пополнили два отдельных адреса (24,37 и 179,53 TRX). Один из них в прошлом получал средства с высокооборотного сервисного адреса, а в истории другого есть перевод с биржи HTX еще в 2024 году. Но разрыв в два года и то, что баланс кошелька смешивается, не позволяют утверждать, что именно пользователь HTX профинансировал эту атаку.
В Ethereum отдельный внешний источник газа основному коллектору не понадобился. Первая же крупная выплата — 533,68 ETH от deBridge — пришла раньше первого исходящего перевода, так что дальнейшие действия оплачивались уже полученными средствами.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.
Общая картина
Главным «оружием» злоумышленника был доступ к управлению кошельками сразу в нескольких сетях, а не уязвимость в коде. Получив его, он вывел активы обычными подписанными переводами, раскидал их по TRON, Ethereum, Polygon и Arbitrum, прогнал через полтора десятка обменников и мостов, превратил в ETH и свел все на один адрес.
Заметка инвестигейтора: распределение добычи по сетям и сервисам на пути — это способ затруднить отслеживание.
На момент снапшота для расследования финальный адрес удерживал все 5228,33 ETH. Подтвержденных исходящих переводов не обнаружено.
Чему нас учит инцидент
Главный вывод этой истории в том, что средства в горячих кошельках защищены ровно настолько, насколько защищена система, которая ими управляет и подписывает переводы.
Единый контур управления — единая точка отказа. Хакеры не искали дыру в коде. Переводы были технически законными, потому что их подписали правильными ключами. Но один и тот же контур управлял кошельками сразу в нескольких сетях, и его компрометация открыла доступ ко всему разом. Чем больше сетей и средств завязано на одну систему подписания, тем важнее ее изолировать и защищать.
Ключи и подписание — не место для компромиссов. Разумная практика — хранить ключи в защищенных модулях (HSM) или использовать распределенное подписание (несколько независимых участников), не держать их на обычных рабочих машинах и настраивать систему предупреждения на нетипичные исходящие переводы. Быстрый крупный вывод сразу в нескольких сетях должен как минимум служить сигналом к оперативной проверке.
На момент проведения расследования средства видны на одном адресе. Они не ушли дальше. Это хорошая новость для команды проекта. Но она не значит, что деньги вернут: для этого нужны действия сервисов, которые участвовали в маршруте средств и, как правило, юридические процедуры.
Множество мостов и обменников в цепочке сильно усложняют такую работу. Поэтому и здесь защита инфраструктуры заранее несопоставимо дешевле, чем расследование постфактум.