Log in
For business
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
AML certification
How industry players can get up-to-date knowledge and professional certification.
AML certification
How industry players can get up-to-date knowledge and professional certification.
Comprehensive transaction analytics that helps to build graphs and trace funds.
Graph
Travel rule
(soon)
For personal use
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Crypto recovery
Services are focused on tracking
and recovering crypto assets.
Сrypto recovery
Services are focused on tracking
and recovery crypto assets.
Docs and reports
All types of documents related
to cryptocurrency.
Docs and reports
All types of documents related
to cryptocurrency.
Portfolio tracker
Information about all assets and risk assessment in one place.
Portfolio tracker
Information about all assets and risk assessment in one place.
AML checks
Сhecking wallets and transactions
for illicit funds.
AML checks
Сhecking wallets and transactions
for illicit funds.
ES
FR
中文
Вход
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
Graph
Визуализация перемещения активов
и связей между кошельками.
Graph
Визуализация перемещения активов
и связей между кошельками.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
Для себя
Для Бизнеса
Travel rule
(Cкоро)
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Отчёты
Все типы документов связанные
с криптовалютой.
Отчёты
Все типы документов связанные
с криптовалютой.
PRIVATE
Government
Financial institutions
Exchanges
PSP's
Wallets
Gambling platforms
Investment platforms
Stablecoin issuers
Investigators
Regulators
Law enforcement
Для бизнеса
Госсектор
Финансовые организации
Биржи
Платежные провайдеры
Кошельки
Игровые платформы
Инвестиционные платформы
Эмитенты стейблкоинов
Расследователи
Регуляторы
Правоохранительные органы
ES
FR
中文
28.07.2026

Никакого взлома, просто подпишите здесь: Triple-A «подарил» хакерам $9 млн

24–25 июля 2026 года с кошельков, публично связанных с криптопроектом Triple-A, вывели активы более чем на $9 млн. Транзакции ушли обычными подписанными переводами — так, будто их отправил сам владелец. То есть взлома в привычном понимании этого слова не было. Дальше началась самая запутанная часть: деньги раскидали по четырем сетям, прогнали через полтора десятка обменников и мостов и в итоге свели все к одному активу на одном адресе.

Аналитики BitOK разобрали кейс. Рассказываем, как хакерам удалось с такой легкостью заполучить $9 млн и что создателям других криптопроектов нужно знать, чтобы не оказаться на месте жертвы.


Содержание:


  1. Как с кошельков Triple-A вывели более $9 млн
  2. Как двигались средства
  3. Хронология
  4. Ключевые адреса
  5. Откуда пришли деньги на старт
  6. Общая картина
  7. Чему нас учит инцидент

Как с кошельков Triple-A вывели более $9 млн

Скомпрометировали не код, а саму систему, которая распоряжается кошельками и подписывает переводы. Перед тем как начать погружение, разберемся с двумя важными для нашего кейса терминами, вокруг которых и строится расследование:
  • Горячий кошелек — кошелек, подключенный к интернету, из которого сервис проводит текущие операции. Управляет им не человек вручную, а система подписания транзакций.
  • Компрометация контура управления — ситуация, когда злоумышленник получает доступ к этой системе или к ключам. Тогда ему не нужно ломать смарт-контракт: переводы уходят как обычные, «законные» с точки зрения сети, потому что подписаны правильными ключами.
Примечательно, что один и тот же исходный адрес работал сразу в трех сетях — Ethereum, Polygon и Arbitrum. Параллельно вывод шел из отдельного кошелька в TRON. Такая слаженная схема сразу в нескольких сетях указывает на доступ к общему контуру управления кошельками.
Простая аналогия, которая поможет понять суть инцидента. Представьте компанию, у которой счета в разных банках и странах, а все платежи уходят через одну систему с общим доступом. Злоумышленник получил доступ к этой системе и стал отправлять переводы от имени проекта. Для банков все выглядело законно: распоряжения подписаны верными ключами. Уже потом, чтобы запутать следы, деньги из разных банков прогнали через обменники и свели в одну валюту на одном счете. Первый ход — доступ к «пульту управления», второй — запутывание маршрута. При таких исходных данных неудивительно, что эксплойт заметили не сразу.

Вот главное из кейса Triple-A:
  • Ущерб — более $9 млн (оценка по стоимости выведенных активов и полученного ETH).
  • Тип атаки — вероятная компрометация инфраструктуры кошельков или подписания, а не уязвимость в коде.
  • Что стало со средствами — активы из четырех сетей собрали на кошельках-коллекторах, обменяли на ETH через множество сервисов и свели 5228,33 ETH на один адрес в Ethereum.

Как двигались средства

Средства не отправили сразу на конечный кошелек. Сначала их разделили по сетям и активам, затем прогнали через обменные и межсетевые сервисы, которые принимали USDT, USDC и другие токены, а на выходе в Ethereum отдавали ETH. Полную цепочку можно представить так:
  1. TRON-ветка. На TRON-коллектор поступило 6 653 600 USDT (17 переводов). Дальше средства прошли через сервисы Sun.io и deBridge и через сервисные узлы. Часть переводов на этой ветке — встречные и возвратные (например, 2 000 014 USDT вернулись обратно), поэтому их нельзя засчитывать как новую потерю: это оборот внутри сервисов, а не дополнительный ущерб.
  2. Основная EVM-ветка. На главный EVM-коллектор пришло около 4972 ETH напрямую от известных сервисных контрактов — Chainflip, deBridge, Relay, CoW Protocol, OKX, NEAR Intents, Across. То есть стейблкоины и другие активы обменивались на ETH через эти сервисы, и результат стекал в общий коллектор.
  3. Дополнительная EVM-ветка. На второй коллектор поступило 80 408 стейблкоинов (USDC, USDT, EURC, PYUSD, USDT0) и 2,7 ETH — из сетей Ethereum, Polygon и Arbitrum. Отсюда 178,49 ETH ушли на основной коллектор, 72 ETH — сразу на финальный адрес, а небольшая ветка на 6,835 ETH прошла через одноразовый транзитный кошелек.
Все ветки в итоге сошлись на одном Ethereum-адресе. Основную массу дал главный коллектор, к нему добавились 72 ETH со второго коллектора и 6,835 ETH из транзитной ветки.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.
Заметка инвестигейтора: две пары переводов TRON → Ethereum через deBridge совпадают по времени и стоимости и дают сильную межсетевую корреляцию.

Хронология

Ключевые адреса

Откуда пришли деньги на старт

В TRON-коллектор заранее пополнили два отдельных адреса (24,37 и 179,53 TRX). Один из них в прошлом получал средства с высокооборотного сервисного адреса, а в истории другого есть перевод с биржи HTX еще в 2024 году. Но разрыв в два года и то, что баланс кошелька смешивается, не позволяют утверждать, что именно пользователь HTX профинансировал эту атаку.

В Ethereum отдельный внешний источник газа основному коллектору не понадобился. Первая же крупная выплата — 533,68 ETH от deBridge — пришла раньше первого исходящего перевода, так что дальнейшие действия оплачивались уже полученными средствами.
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK

Общая картина

Главным «оружием» злоумышленника был доступ к управлению кошельками сразу в нескольких сетях, а не уязвимость в коде. Получив его, он вывел активы обычными подписанными переводами, раскидал их по TRON, Ethereum, Polygon и Arbitrum, прогнал через полтора десятка обменников и мостов, превратил в ETH и свел все на один адрес.

Заметка инвестигейтора: распределение добычи по сетям и сервисам на пути — это способ затруднить отслеживание.

На момент снапшота для расследования финальный адрес удерживал все 5228,33 ETH. Подтвержденных исходящих переводов не обнаружено.

Чему нас учит инцидент

Главный вывод этой истории в том, что средства в горячих кошельках защищены ровно настолько, насколько защищена система, которая ими управляет и подписывает переводы.
  • Единый контур управления — единая точка отказа. Хакеры не искали дыру в коде. Переводы были технически законными, потому что их подписали правильными ключами. Но один и тот же контур управлял кошельками сразу в нескольких сетях, и его компрометация открыла доступ ко всему разом. Чем больше сетей и средств завязано на одну систему подписания, тем важнее ее изолировать и защищать.
  • Ключи и подписание — не место для компромиссов. Разумная практика — хранить ключи в защищенных модулях (HSM) или использовать распределенное подписание (несколько независимых участников), не держать их на обычных рабочих машинах и настраивать систему предупреждения на нетипичные исходящие переводы. Быстрый крупный вывод сразу в нескольких сетях должен как минимум служить сигналом к оперативной проверке.
На момент проведения расследования средства видны на одном адресе. Они не ушли дальше. Это хорошая новость для команды проекта. Но она не значит, что деньги вернут: для этого нужны действия сервисов, которые участвовали в маршруте средств и, как правило, юридические процедуры.

Множество мостов и обменников в цепочке сильно усложняют такую работу. Поэтому и здесь защита инфраструктуры заранее несопоставимо дешевле, чем расследование постфактум.
Перейти

Чтобы узнать о тарифах, нажмите сюда

Попробуйте демо-версию AML-сервиса для вашего бизнеса