シンガポール拠点の暗号資産決済企業が、1,180万ドル相当の自社保有デジタル資産がトレジャリーウォレットから消失するのを目の当たりにした。さらに事態を悪化させたのは、侵害が検知された後も資金流出が止まらなかったことだ。Triple-Aのトレジャリーハックは、同社が月曜日に確認したもので、近年でも特に不穏な侵害の一つとなっている。規模だけでなく、最初の警報が鳴ってから1日以上も攻撃者が資金を引き出し続けたためだ。
Summary
主なポイント
- Triple-Aはトレジャリーウォレットへの不正アクセスを確認しており、損失は当初の930万ドルから修正され、1,180万ドルに達した。
- オンチェーン調査員Specterによると、最初の資金流出が検知されてから31時間後も、資金はなお積極的に抜き取られていた。
- 顧客資金は影響を受けていない。シンガポールの決済サービス規制の下で、別個の信託口座に保管されているためだ。
- 盗まれた資産は7つのブロックチェーンネットワークをまたいで移動され、最終的に5,226 ETH(約973万ドル)以上を保有する単一のイーサリアムアドレスに集約されたと、PeckShieldは報告している。
- Triple-Aは、サイバーセキュリティ企業、ブロックチェーン・フォレンジックチーム、シンガポール警察と連携し、盗難資産の追跡と回収に取り組んでいる。
Triple-Aのトレジャリーハック、損失拡大とともに確認
この侵害は、オンチェーン調査員のSpecterが金曜日に最初に警告した。SpecterはTriple-Aに紐づくウォレットからの不審な資金流出を特定し、当初の被害額を930万ドルと見積もった。日曜日までに、送金が続いたことでその額は1,180万ドルにまで膨らんだ。Triple-Aは月曜日に正式にこのインシデントを認め、7月25日に攻撃者が同社保有のデジタル資産を格納したウォレットに不正アクセスしたと説明した。
検知後も続いたウォレットからの継続的な資金流出
Specterの分析で最も目を引くのは、同時に最も憂慮すべき点でもある。侵害されたウォレットには新たな入金が届き続け、それが即座に抜き取られていた — それも最初の大規模な資金流出が検知されてから31時間後の時点でもだ。Specterは当時、入金が停止されていないことから、チームはまだ事態を把握していないように見えると指摘していた。
Triple-Aは、土曜日に侵害を検知し、影響を受けたインフラを保護しセキュリティチェックを完了するため、特定のサービスを約3時間にわたりメンテナンスモードにしたと説明した。同社の声明によれば、その後すべてのサービスは復旧し、全市場で取引および決済は通常どおり処理されている。
このタイムラインから浮かび上がるのは、オンチェーン研究者による早期の外部検知と、企業側の内部対応との間に存在するギャップだ。暗号資産関連のインシデントが、企業が封じ込める前に公の場でどのように展開していくかを特徴づける構図が、ここにも表れている。
シンガポール規制の下で保護される顧客資金
侵害の深刻さにもかかわらず、顧客資金が危険にさらされることはなかった。Triple-Aは顧客に代わってデジタル資産のカストディサービスを提供していない。その代わり、顧客資産は独立した保全機関に設けられた信託口座に分別保管されており、今回のインシデントでは手を触れられていない。
規制遵守とライセンス
この分別管理は単なる社内ポリシーではなく、規制上の要件を反映したものだ。2024年10月に改正されたシンガポールの決済サービス規則は、ライセンスを受けた暗号資産決済企業に対し、顧客資産を別個のブロックチェーンアドレスで管理することを義務づけている。Triple-Aはシンガポール金融管理局(Monetary Authority of Singapore)からライセンスを受けており、欧州部門であるPaytop SASを通じてフランスでも決済ライセンスを保有している。また、米国とカナダの双方でマネーサービス事業者として登録されている。
同社はまた、十分な自己資本を維持しており、すべての負債を履行できる状態にあることも確認した。財務的な影響は、自社のトレジャリー準備金によって吸収されるとしている。
この区別は、顧客を安心させる以上の意味を持つ。規制当局や市場関係者が今回の侵害をどう評価するかにも影響するからだ。ライセンスを受けたコンプライアンス遵守企業が自社の運転資本を失う事案は、顧客預かり資産を失う事案とは本質的に異なる — とはいえ、長時間にわたるマルチチェーンでのトレジャリー流出が reputational に与える重みは、いずれにせよ大きい。
複数ブロックチェーンをまたぐ盗難資金の複雑な移動
盗まれた資産の追跡こそが、課題を一層深刻なものにしている。攻撃者は資金を7つの別個のブロックチェーンネットワークにまたがって移動させた。Ethereum、TRON、Polygon、Arbitrum、Solana、The Open Network、そしてBitcoinだ。これは意図的なマルチチェーン戦略であり、フォレンジック調査や資金回収の取り組みを大幅に複雑化させる。
単一のイーサリアムアドレスへの集約
関与したネットワークの幅広さにもかかわらず、収益は最終的に単一の宛先へと集約された。ブロックチェーンセキュリティ企業PeckShieldは、金曜の夜から土曜早朝(UTC)にかけて8件のトランザクションで、約973万ドル相当の5,226 ETH以上を受け取った単一のイーサリアムアドレスを特定した。
Triple-Aも調査当局も、疑われる攻撃者を公表しておらず、そのイーサリアムアドレスに到達した後、資産が取引所やミキサー、その他のサービスへ移されたかどうかも確認されていない。侵害の原因 — 資格情報の漏えいなのか、インフラの脆弱性なのか、あるいは別の経路なのか — についても明らかにされていない。この沈黙は注目に値し、調査は依然として進行中だ。
対応と回収の取り組み
Triple-Aは、サイバーセキュリティ専門家、ブロックチェーン・フォレンジック企業、シンガポール警察と協力し、盗難資金の追跡と回収支援に取り組んでいる。法執行機関とオンチェーンフォレンジックの組み合わせは、現在では主要な暗号資産インシデントにおける標準的な対応となっているが、資金が複数チェーンにまたがって移動していることは、迅速な解決に向けた大きな障害となっている。
現時点の状況
同社は土曜日に正式なアップデートを行うと約束していた。報道時点では、ニュースルームのページには依然として、ドバイのVirtual Assets Regulatory Authorityから原則承認を受けたことを伝える7月15日付けの投稿が掲載されているのみであり、オペレーション上の危機がいかに広報を上回るスピードで進行しうるかを示している。
この侵害は、単独の出来事として存在しているわけではない。同じ週には、AFX TradeがArbitrumカストディブリッジを通じて約2,415万ドルを失い、Verus-Ethereumブリッジも約754万ドルを失った — こちらは5月以降2度目の悪用だ。このパターンは、暗号資産インフラのセキュリティに対する圧力が弱まっていないことを示唆している。
Triple-Aにとって、直近のオペレーション上の問題は封じ込められたかもしれない。しかし、「ライセンスを受けた規制対象の決済企業のウォレットが、7つのチェーンにわたり31時間以上も攻撃者に抜き取られ続けたのはなぜか」という、より難しい問いには、同社の調査担当者が公の場で答えなければならないままだ。
FAQ
Triple-Aはトレジャリーウォレットのハックを認めましたか?
はい。Triple-Aは月曜日、7月25日に初めて検知されたトレジャリーウォレットへの不正アクセスにより、自社保有の暗号資産が失われたことを確認しました。
ハックによって顧客資金は影響を受けましたか?
いいえ。顧客資金は影響を受けていません。Triple-Aは顧客に代わってデジタル資産を保有しておらず、顧客資金はシンガポールの決済サービス規制に準拠して、独立した保全機関の信託口座に分別保管されています。
Triple-Aのトレジャリーハックでどれくらいの損失が出ましたか?
オンチェーン調査員のSpecterは当初、損失を930万ドルと見積もり、その後数字を上方修正しました。日曜日までに、推定総額は1,180万ドルに達しました。Triple-Aは、失われた正確な総額を独自には開示していません。
Triple-Aは盗まれた資産を回収するためにどのような措置を講じていますか?
Triple-Aは、サイバーセキュリティ専門家、ブロックチェーン・フォレンジック企業、シンガポール警察と連携し、盗難資金の追跡と回収の取り組みを進めています。同社はまた、十分な自己資本を維持しており、すべての負債を履行できる状態にあると述べています。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Triple-Aはトレジャリーウォレットのハックを認めましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”はい。Triple-Aは月曜日、7月25日に初めて検知されたトレジャリーウォレットへの不正アクセスにより、自社保有の暗号資産が失われたことを確認しました。”}},{“@type”:”Question”,”name”:”ハックによって顧客資金は影響を受けましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。顧客資金は影響を受けていません。Triple-Aは顧客に代わってデジタル資産を保有しておらず、顧客資金はシンガポールの決済サービス規制に準拠して、独立した保全機関の信託口座に分別保管されています。”}},{“@type”:”Question”,”name”:”Triple-Aのトレジャリーハックでどれくらいの損失が出ましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”オンチェーン調査員のSpecterは当初、損失を930万ドルと見積もり、その後数字を上方修正しました。日曜日までに、推定総額は1,180万ドルに達しました。Triple-Aは、失われた正確な総額を独自には開示していません。”}},{“@type”:”Question”,”name”:”Triple-Aは盗まれた資産を回収するためにどのような措置を講じていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Triple-Aは、サイバーセキュリティ専門家 , ブロックチェーン・フォレンジック企業、シンガポール警察と連携し、盗難資金の追跡と回収の取り組みを進めています。同社はまた、十分な自己資本を維持しており、すべての負債を履行できる状態にあると述べています。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

