BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Pagos

Vendía a los comercios que nunca tocarían cripto y le han vaciado la suya: 9,7 millones salen de las carteras calientes de Triple-A en cuatro cadenas

El argumento de venta de Triple-A cabe en una frase de su propia web: permite a las empresas cobrar y pagar en stablecoins «sin tocar nunca cripto». La compañía de Singapur reunió para eso…

FretchCop 8 min de lectura
Vendía a los comercios que nunca tocarían cripto y le han vaciado la suya: 9,7 millones salen de las carteras calientes de Triple-A en cuatro cadenas

El argumento de venta de Triple-A cabe en una frase de su propia web: permite a las empresas cobrar y pagar en stablecoins «sin tocar nunca cripto». La compañía de Singapur reunió para eso una de las carteras de licencias más completas del sector, de Singapur a Francia pasando por Estados Unidos y Canadá, y el 15 de julio añadió una aprobación en principio del regulador de activos virtuales de Dubái. Nueve días después, alguien tocó su cripto.

Entre el 24 y el 25 de julio, las carteras calientes vinculadas a la pasarela quedaron vacías. El investigador on-chain Specter detectó salidas simultáneas en varias redes y la firma de seguridad PeckShield amplificó el aviso con una cifra: más de 9,7 millones de dólares drenados, convertidos y enviados por puentes hasta una única dirección de Ethereum. No hubo contrato roto ni oráculo manipulado. Lo que falló fue quien tenía las llaves.

5.226,66 ETH
acumulados en una sola dirección de Ethereum (0x01F8…253b1) tras el drenaje, unos 9,72 millones de dólares al precio del sábado, según el recuento on-chain que cita Coinpedia

Qué se ve en la cadena y qué todavía no

La secuencia que describen los investigadores es rápida y ordenada. Specter avisó primero por su canal de Telegram y luego en público de un incidente en curso que afectaba a las carteras calientes de Triple-A, con activos saliendo de cuatro redes distintas y concentrándose en Ethereum. Su estimación fue de más de 9,3 millones de dólares. PeckShield elevó el número por encima de 9,7 millones y añadió cadenas al mapa.

Las dos listas no coinciden del todo. Specter sitúa el drenaje en TRON, Ethereum, TON y Solana; PeckShield menciona TRON, Ethereum, Polygon y Arbitrum. Esa discrepancia es normal en las primeras horas de un incidente, cuando cada equipo rastrea las direcciones que ha logrado atribuir. Lo que ambos comparten es el destino: los fondos se cambiaron en exchanges descentralizados y se puentearon a Ethereum, donde el atacante los apiló en un único monedero. Según el desglose que publicó Coinpedia, la mayor transferencia movió 4.140 ETH de golpe, seguida de envíos de 615, 157, 112, 100, 72 y 23 ETH.

Lo que no se sabe es casi igual de relevante. El vector exacto sigue sin confirmar, las cifras son estimaciones preliminares y Triple-A no había publicado ningún comunicado más de ocho horas después de las primeras alertas. Specter añadió una advertencia que en estos casos salva dinero: el perfil legítimo de la empresa es TripleAHQ, porque las cuentas falsas de «soporte» y «recuperación de fondos» aparecen a los minutos.

$9,3-9,7M
rango estimado por Specter y PeckShield
4.140 ETH
la mayor transferencia individual al monedero del atacante
4+
cadenas afectadas a la vez, del ecosistema TRON al de Ethereum

Cuatro cadenas a la vez solo se explican de una manera

Un fallo de contrato inteligente vive en una cadena concreta. Un error de oráculo afecta al mercado que consulta ese precio. Cuando el dinero sale simultáneamente de TRON, Ethereum, Solana y las redes de la familia Ethereum, la explicación más simple es que el atacante no rompió nada: firmó. Obtuvo control de la infraestructura de monederos siempre conectada que la empresa usa para mover fondos, y desde ahí se comportó como si fuera la casa.

Ese patrón dejó de ser la excepción hace tiempo. CoinDesk calculaba en junio que alrededor del 40% de los 16.690 millones de dólares robados en la historia de la cripto se remontan a llaves privadas comprometidas, no a defectos de las cadenas ni de los contratos. El informe Hack3d de CertiK del primer semestre de 2026, recogido por Forbes, va más lejos: los compromisos de monederos fueron la categoría más costosa del semestre, con más de 444 millones perdidos en 33 incidentes. TRM Labs contó 207 hackeos en seis meses, un récord de frecuencia, por 972 millones robados.

El precedente más parecido es de este mismo año. En abril, Wasabi Protocol perdió unos 5,5 millones en Ethereum, Base, Blast y Berachain porque la autoridad de administración de las cuatro redes colgaba de una sola llave privada sin cosignatario ni retardo de ejecución, según el análisis de Hypernative. Ninguna auditoría de código evita eso, porque no hay código que auditar en el punto que se rompe.

La empresa con más papel regulatorio del segmento

Aquí está el nervio de la historia. Triple-A no es un protocolo anónimo desplegado un martes por la tarde. Es una entidad de pago supervisada en cinco jurisdicciones que factura precisamente su cumplimiento normativo, y aun así el ataque entró por el único punto de la pila que ninguna licencia cubre.

JurisdicciónLicencia o registro
Singapur (MAS)Major Payment Institution PS20200525
Francia / UECASP de la AMF A2026-015 + entidad de pago ACPR
Estados UnidosMSB en FinCEN + transmisor de dinero NMLS 2514255
CanadáFINTRAC C10001348 + PSP del Banco de Canadá
Emiratos Árabes UnidosAprobación en principio de VARA (15-jul-2026)

Los datos salen de su propia web corporativa, donde la compañía se presenta con 1.000 clientes empresariales, más de 120 países de operación y seis oficinas. Fue, según su cronología, la primera en obtener a la vez la licencia de institución de pago mayor y la de token de pago digital en Singapur. La fundó en 2020 Eric Barbier, un emprendedor de pagos que antes montó Mobile 365, vendida a Sybase, y TransferTo, hoy Thunes y DT One. La ronda de serie A la lideró Peak XV, la antigua rama india de Sequoia, con Shorooq Partners; Razer entró antes vía su brazo de inversión. Entre las marcas que cita como clientes o socios figuran Grab, Farfetch y Charles & Keith.

Nada de eso protege una llave. Las licencias regulan a quién puedes servir, cómo cribas el blanqueo, qué reservas mantienes y dónde liquidas. La custodia operativa de un monedero caliente es un problema de ingeniería y de disciplina interna, y el examen lo pone el atacante, no el supervisor.

El dinero de un comercio no es TVL especulativo

Un drenaje de nueve millones en un protocolo DeFi golpea a proveedores de liquidez que aceptaron ese riesgo al depositar. En una pasarela de pagos, el dinero que pasa por las carteras calientes es de otra naturaleza: son cobros de clientes finales en tránsito hacia la cuenta bancaria de un comercio, con la conversión a moneda local prometida para el día siguiente. La propia empresa vende que el negocio no llega a tener cripto en sus manos.

Triple-A permite a las empresas enviar y recibir pagos en stablecoins de forma global, sin tocar nunca cripto. (Presentación corporativa de Triple-A)

Ese diseño tiene una consecuencia incómoda cuando algo sale mal. La pasarela presume de que sus rieles no tienen contracargos, a diferencia de las tarjetas, y lo ofrece como ahorro para el comerciante. Sin contracargo no hay mecanismo automático de reversión, así que la pregunta de quién absorbe la pérdida se resuelve en el contrato y en el balance de la empresa, no en una regla del sistema de pagos.

La otra cara

Conviene bajar el volumen en varios puntos. Nueve millones y medio es un golpe mediano en un año que ya lleva más de 1.300 millones robados, y las cifras son preliminares: nadie ha auditado todavía cuánto salió ni de dónde. Sin comunicado oficial, tampoco se sabe si las carteras vaciadas contenían el flotante operativo de unas horas o algo más. Una pasarela bien montada no guarda en caliente el saldo de sus mil clientes, y los fondos liquidados ya en bancos quedarían fuera del alcance del ataque.

Hay incluso una lectura donde la regulación sirve, aunque no haya prevenido nada. Frente a un protocolo offshore que desaparece de X y cierra el Discord, aquí hay cinco supervisores con potestad para exigir explicaciones, obligaciones de notificación de incidentes y una empresa identificable con inversores institucionales detrás. Y algo técnico que juega a favor: los 5.227 ETH siguen aparcados en una dirección conocida, sin pasar por un mezclador. Mientras no se muevan, la ventana para rastrear y congelar en el punto de salida a fiat continúa abierta.

El mercado, como suele, no se enteró. El bitcoin cotizaba el sábado en torno a los 64.100 dólares con una caída del 1,3% en 24 horas y el ether cerca de 1.855, presionados por las salidas de los ETF y los rendimientos del Tesoro, no por lo que pasa en las carteras de una pasarela de Singapur.

Las señales que hay que seguir
  • El comunicado y la cifra final. Cuánto salió de verdad, de qué carteras y si el dinero era propio, flotante en tránsito o saldo de clientes.
  • El vector. Filtración de llaves, dispositivo comprometido, acceso interno o proveedor externo. Cada respuesta implica un arreglo distinto.
  • Quién come la pérdida. Sin contracargos, la respuesta está en los contratos con esos 1.000 clientes empresariales.
  • La reacción de los reguladores. MAS, AMF y ACPR, FinCEN, FINTRAC y el Banco de Canadá tienen expedientes abiertos que un incidente así toca; VARA acaba de darle una aprobación en principio que aún no es definitiva.
  • Los 5.227 ETH. Si entran en un mezclador, el rastro se corta y la recuperación pasa a ser casi teórica.

Con información de: PeckShield, Specter, The Crypto Times, Coinpedia, Triple-A, CoinDesk, Forbes (CertiK Hack3d), TRM Labs, Hypernative.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba