Una empresa de pagos cripto con sede en Singapur acaba de ver cómo 11,8 millones de dólares en activos digitales propiedad de la empresa desaparecían de sus monederos de tesorería, y lo que lo hace peor es que el drenaje no se detuvo una vez que fue detectado. El hackeo a la tesorería de Triple-A, confirmado por la empresa el lunes, es una de las brechas más inquietantes de los últimos tiempos: no solo por su magnitud, sino porque los atacantes siguieron retirando fondos durante más de un día después de que sonaran las primeras alarmas.
Summary
Puntos clave
- Triple-A confirmó el acceso no autorizado a sus monederos de tesorería, con pérdidas que alcanzan los 11,8 millones de dólares, revisadas al alza desde una estimación inicial de 9,3 millones de dólares.
- Los fondos seguían siendo drenados activamente 31 horas después de que se detectaran las primeras salidas, según el investigador onchain Specter.
- Los fondos de los clientes no se vieron afectados: se mantienen en cuentas fiduciarias separadas bajo las Regulaciones de Servicios de Pago de Singapur.
- Los activos robados se movieron a través de siete redes blockchain y se consolidaron en una única dirección de Ethereum que mantiene más de 5.226 ETH (aproximadamente 9,73 millones de dólares), según PeckShield.
- Triple-A está trabajando con empresas de ciberseguridad, equipos de análisis forense en blockchain y la Fuerza de Policía de Singapur para rastrear y recuperar los activos robados.
Hackeo a la tesorería de Triple-A confirmado con pérdidas crecientes
La brecha fue señalada por primera vez el viernes por el investigador onchain Specter, quien identificó salidas inusuales desde monederos vinculados a Triple-A y situó el daño inicial en 9,3 millones de dólares. Para el domingo, esa cifra había aumentado a 11,8 millones de dólares a medida que continuaban las transferencias. Triple-A reconoció oficialmente el incidente el lunes, indicando que los atacantes obtuvieron acceso no autorizado a monederos que contenían los activos digitales propios de la empresa el 25 de julio.
Drenaje continuo de los monederos tras la detección
El detalle que más destaca en el análisis de Specter es también el más preocupante. Nuevos depósitos seguían llegando a los monederos comprometidos y eran barridos de inmediato — 31 horas después de que se detectaran las primeras grandes salidas. Specter señaló en ese momento que el equipo no parecía estar al tanto, ya que los depósitos no se habían deshabilitado.
Triple-A dijo que detectó la brecha el sábado y que puso brevemente ciertos servicios en modo de mantenimiento durante aproximadamente tres horas para asegurar la infraestructura afectada y completar las comprobaciones de seguridad. Desde entonces, todos los servicios han sido restaurados, con las transacciones y liquidaciones procesándose con normalidad en todos los mercados, según el comunicado de la empresa.
Lo que revela esta cronología es una brecha entre la detección externa temprana por parte de investigadores onchain y la propia ventana de respuesta interna de la empresa, una dinámica que cada vez define más cómo los incidentes cripto se desarrollan en público antes de que las empresas puedan contenerlos.
Fondos de clientes protegidos bajo las regulaciones de Singapur
A pesar de la gravedad de la brecha, los fondos de los clientes nunca estuvieron en riesgo. Triple-A no presta servicios de custodia de activos digitales en nombre de sus clientes. En su lugar, los activos de los clientes se mantienen por separado en cuentas fiduciarias mantenidas en instituciones independientes de salvaguardia, que no fueron afectadas por el incidente.
Cumplimiento normativo y licencias
Esta segregación no es solo una política interna: refleja un requisito regulatorio. Las Regulaciones de Servicios de Pago de Singapur, actualizadas en octubre de 2024, exigen que las empresas de pagos cripto con licencia mantengan los activos de los clientes en direcciones blockchain separadas. Triple-A cuenta con licencia de la Autoridad Monetaria de Singapur y también posee licencias de pago en Francia a través de su filial europea, Paytop SAS. Está registrada como empresa de servicios monetarios tanto en Estados Unidos como en Canadá.
La empresa también confirmó que sigue estando bien capitalizada y puede hacer frente a todas sus obligaciones. El impacto financiero, señaló, será absorbido a través de sus reservas de tesorería.
Esa distinción importa más allá de tranquilizar a los clientes. También determina cómo los reguladores y los observadores del mercado evaluarán la brecha. Que una empresa licenciada y cumplidora pierda su propio capital operativo es un incidente fundamentalmente distinto de uno en el que se pierden depósitos de clientes, aunque el peso reputacional de un drenaje prolongado de tesorería a través de múltiples cadenas es significativo en cualquier caso.
Movimiento complejo de los fondos robados a través de múltiples blockchains
Rastrear los activos robados es donde el desafío se profundiza. Los atacantes movieron fondos a través de siete redes blockchain diferentes: Ethereum, TRON, Polygon, Arbitrum, Solana, The Open Network y Bitcoin, un enfoque multichain deliberado que complica significativamente el seguimiento forense y cualquier esfuerzo de recuperación.
Consolidación en una única dirección de Ethereum
A pesar de la amplitud de las redes implicadas, los fondos se canalizaron hacia un único destino. La firma de seguridad en blockchain PeckShield identificó una única dirección de Ethereum que acumuló más de 5.226 ETH, por un valor aproximado de 9,73 millones de dólares, transferidos en ocho transacciones entre la tarde del viernes y la madrugada del sábado (UTC).
Ni Triple-A ni los investigadores han identificado públicamente a un atacante sospechoso, y no se ha confirmado que los activos se hayan movido posteriormente a un exchange, a un mezclador o a cualquier otro servicio después de llegar a esa dirección de Ethereum. La causa de la brecha —ya sea credenciales comprometidas, una debilidad de la infraestructura u otro vector— tampoco se ha revelado. Ese silencio es notable, y la investigación sigue activa.
Respuesta y esfuerzos de recuperación
Triple-A afirmó que está colaborando con especialistas en ciberseguridad, empresas de análisis forense en blockchain y la Fuerza de Policía de Singapur para rastrear los fondos robados y apoyar la recuperación. La combinación de fuerzas del orden y análisis forense onchain es ahora una práctica estándar en los principales incidentes cripto, aunque el movimiento entre cadenas de los fondos supone un verdadero obstáculo para cualquier resolución rápida.
Situación actual
La empresa había prometido una actualización formal para el sábado. Al momento de la redacción, su página de noticias aún mostraba una publicación del 15 de julio sobre la recepción de una aprobación en principio por parte de la Autoridad Reguladora de Activos Virtuales de Dubái, un recordatorio de la rapidez con la que las crisis operativas pueden superar a las comunicaciones públicas.
La brecha tampoco existe de forma aislada. Llega en la misma semana en que AFX Trade perdió aproximadamente 24,15 millones de dólares a través de su puente de custodia en Arbitrum, y el puente Verus-Ethereum perdió aproximadamente 7,54 millones de dólares, la segunda explotación de ese puente desde mayo. El patrón sugiere que la presión sobre la seguridad de la infraestructura cripto no está disminuyendo.
Para Triple-A, la historia operativa inmediata puede estar contenida. Pero la pregunta más difícil —cómo los atacantes drenaron los monederos de una empresa de pagos licenciada y regulada a través de siete cadenas durante más de 31 horas— es algo que los investigadores de la empresa aún deben responder públicamente.
Preguntas frecuentes
¿Triple-A confirmó el hackeo a los monederos de tesorería?
Sí. Triple-A confirmó el lunes que el acceso no autorizado a sus monederos de tesorería resultó en la pérdida de criptoactivos propiedad de la empresa, detectada por primera vez el 25 de julio.
¿Los fondos de los clientes se vieron afectados por el hackeo?
No. Los fondos de los clientes no se vieron afectados. Triple-A no mantiene activos digitales en nombre de los clientes: los fondos de los clientes se mantienen por separado en cuentas fiduciarias en instituciones independientes de salvaguardia, en cumplimiento de las Regulaciones de Servicios de Pago de Singapur.
¿Cuánto se perdió en el hackeo a la tesorería de Triple-A?
El investigador onchain Specter estimó inicialmente las pérdidas en 9,3 millones de dólares, revisando posteriormente la cifra al alza. Para el domingo, el total estimado había alcanzado los 11,8 millones de dólares. Triple-A no ha revelado de forma independiente el importe total exacto perdido.
¿Qué medidas está tomando Triple-A para recuperar los activos robados?
Triple-A está trabajando con especialistas en ciberseguridad, empresas de análisis forense en blockchain y la Fuerza de Policía de Singapur para rastrear los fondos robados y apoyar los esfuerzos de recuperación. La empresa también ha declarado que sigue estando bien capitalizada y puede hacer frente a todas sus obligaciones.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Triple-A confirmó el hackeo a los monederos de tesorería?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Sí. Triple-A confirmó el lunes que el acceso no autorizado a sus monederos de tesorería resultó en la pérdida de criptoactivos propiedad de la empresa, detectada por primera vez el 25 de julio.»}},{«@type»:»Question»,»name»:»¿Los fondos de los clientes se vieron afectados por el hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No. Los fondos de los clientes no se vieron afectados. Triple-A no mantiene activos digitales en nombre de los clientes: los fondos de los clientes se mantienen por separado en cuentas fiduciarias en instituciones independientes de salvaguardia, en cumplimiento de las Regulaciones de Servicios de Pago de Singapur.»}},{«@type»:»Question»,»name»:»¿Cuánto se perdió en el hackeo a la tesorería de Triple-A?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El investigador onchain Specter estimó inicialmente las pérdidas en 9,3 millones de dólares, revisando posteriormente la cifra al alza. Para el domingo, el total estimado había alcanzado los 11,8 millones de dólares. Triple-A no ha revelado de forma independiente el importe total exacto perdido.»}},{«@type»:»Question»,»name»:»¿Qué medidas está tomando Triple-A para recuperar los activos robados?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Triple-A está trabajando con especialistas en ciberseguridad , empresas de análisis forense en blockchain y la Fuerza de Policía de Singapur para rastrear los fondos robados y apoyar los esfuerzos de recuperación. La empresa también ha declarado que sigue estando bien capitalizada y puede hacer frente a todas sus obligaciones.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

