NachrichtenKryptoDrift-Protocol-Hacker nimmt Bewegung von 285 Mio. USD an gestohlenen Mitteln nach vier Monaten Schweigen wieder auf

Drift-Protocol-Hacker nimmt Bewegung von 285 Mio. USD an gestohlenen Mitteln nach vier Monaten Schweigen wieder auf

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Eine mit dem Drift-Protocol-Exploit verknüpfte Ethereum-Wallet hat rund 23.095 ETH im Wert von 44,4 Mio. USD über Tornado Cash verschoben – die erste signifikante Bewegung gestohlener Mittel seit vier Monaten.
  • •Der Diebstahl in Höhe von 285 Mio. USD wurde durch eine langandauernde Social-Engineering-Operation ermöglicht, bei der die Angreifer sechs Monate lang als Vertreter einer quantitativen Handelsfirma auftraten, bevor sie die Geräte der Entwickler kompromittierten.
  • •Mehrere Blockchain-Analyseunternehmen haben den Exploit mit staatlich geförderten Hackern aus Nordkorea in Verbindung gebracht, was mit dokumentierten DPRK-Mustern übereinstimmt, gestohlene Vermögenswerte zunächst inaktiv zu halten, bevor Mixer und Bridges zur Verschleierung der Nachverfolgung eingesetzt werden.
  • •Mindestens 20 Solana-basierte Projekte erlitten Störungen aufgrund ihrer Abhängigkeit von der Vault-Struktur von Drift als Renditequelle, was die systemische Konzentrationsgefahr innerhalb des Ökosystems verdeutlicht.
  • •Rund 240 Mio. USD der ursprünglich gestohlenen 285 Mio. USD gelten im Verhältnis zu dieser letzten Überweisungscharge als unaufgeklärt, wobei Analysten mit weiteren Vermögensverschiebungen in den kommenden Tagen rechnen.
Drift-Protocol-Hacker nimmt Bewegung von 285 Mio. USD an gestohlenen Mitteln nach vier Monaten Schweigen wieder auf

Eine auf Etherscan als „Drift Exploiter 4" bezeichnete Ethereum-Wallet hat begonnen, Mittel zu überweisen, die mit dem April-Hack von Drift Protocol in Verbindung stehen, der einen Verlust von rund 285 Mio. USD zur Folge hatte und damit zu den größten Kryptowährungsrauben aller Zeiten zählt.

Laut der Blockchain-Sicherheitsfirma PeckShield hat eine dem Drift-Exploiter zugeordnete Adresse rund 44,4 Mio. USD – entsprechend 23.095,1 ETH – an Tornado Cash überwiesen, zusätzlich zu einer separaten Überweisung von 0,85 ETH an Bybit. Die als 0xbDdAE987FEe930910fCC5aa403D5688fB440561B identifizierte Wallet zeigt, dass die Tornado-Cash-Einzahlungen über mehrere Transaktionen aufgeteilt wurden. Dieselbe Adresse gehört zum „Drift Protocol Exploiter"-Cluster von Arkham Intelligence, der knapp zwanzig Wallets umfasst, deren Verdächtigung besteht, in den Angriff verwickelt zu sein.

Diese Transaktionen stellen die erste substanzielle Bewegung der gestohlenen Mittel seit vier Monaten dar. Obwohl Ermittler keine endgültige Zuordnung vorgenommen haben, haben mehrere Blockchain-Analyseunternehmen die Operation mit staatlich geförderten Hackern aus Nordkorea oder mit Infrastruktur in Verbindung gebracht, die mit früheren DPRK-verknüpften Aktivitäten assoziiert wird. Sanktionsüberwacher der Vereinten Nationen und das FBI haben zuvor dokumentiert, dass Nordkorea Kryptowährungsraub als bedeutende Einnahmequelle für das sanktionierte Regime nutzt, mit geschätzten kumulierten Erlösen in Milliardenhöhe in den letzten Jahren.

Nach Monaten der Inaktivität werden Mittel wieder bewegt

Drift, die größte Plattform für den Handel mit Perpetual Futures auf Solana, erlitt den Verlust von 285 Mio. USD, nachdem Angreifer das Protokoll auf einem Weg kompromittierten, der keine Smart-Contract-Schwachstelle involvierte. PeckShield berichtete, dass das Ereignis den Total Value Locked von Drift um mehr als 50 % reduzierte und es den Angreifern ermöglichte, den Großteil der gestohlenen Vermögenswerte rasch von Solana nach Ethereum zu überführen, bevor sie ihre Aktivitäten einstellten.

Die jüngsten Überweisungen entsprechen den von Blockchain-Ermittlern dokumentierten Geldwäschemustern. Der Crypto Crime Report 2026 von Chainalysis weist darauf hin, dass mit Nordkorea verbundene Gruppen gestohlene Vermögenswerte in der Regel über längere Zeiträume inaktiv halten, bevor sie Bridges, Wallets und Privatsphäre-Tools einsetzen, um Mittel zu verschieben und Wiederherstellungsbemühungen zu erschweren.

Das Weiterleiten von Mitteln über Tornado Cash folgt ebenfalls einem gut dokumentierten Vorgehen. Der Mixer steht seit 2022 unter US-Sanktionen, dennoch berichten Ermittler, dass er nach wie vor weit verbreitet eingesetzt wird, um die Verbindung zwischen Einzahlungen und Abhebungen zu kappen. Die anhaltende Nutzung von Tornado Cash trotz Sanktionen unterstreicht die weiterreichende Durchsetzungsproblematik, die von dezentralen, non-custodialen Protokollen ohne zentralen Betreiber ausgeht, der zur Einhaltung verpflichtet werden kann. Dennoch halten Firmen wie Chainalysis und Elliptic daran fest, dass Wallet-Clustering und Cross-Chain-Analyse weiterhin dabei helfen können, Teile dieser Transaktionen nachzuverfolgen.

Die separate Überweisung von 0,85 ETH an Bybit könnte eine kleine Testtransaktion vor größeren Auszahlungsversuchen darstellen – eine Technik, die bei Geldwäscheoperationen häufig beobachtet wird, bei der Angreifer überprüfen, ob die Einzahlungswege der Börse weiterhin funktionsfähig sind, bevor sie größere Summen überweisen.

Social Engineering – kein Codefehler – ermöglichte den Diebstahl

Ermittler stellten im Nachhinein fest, dass der Angriff durch eine langandauernde Social-Engineering-Kampagne und nicht durch eine Schwachstelle im Code von Drift durchgeführt wurde. Die Angriffsmethode spiegelt einen breiteren Trend wider, der von Sicherheitsfirmen dokumentiert wurde, bei dem Bedrohungsakteure – insbesondere solche mit Verbindungen zu Nordkorea – einzelne Entwickler und Mitarbeiter statt Protokollcode ins Visier nehmen und dort menschliches Vertrauen ausnutzen, wo technische Abwehrmaßnahmen standhalten.

Gemäß einem Chainalysis-Bericht verbrachten die Angreifer etwa sechs Monate damit, sich als Vertreter einer quantitativen Handelsfirma auszugeben. In diesem Zeitraum besuchten sie Branchenveranstaltungen, trafen sich mit Drift-Mitwirkenden und zahlten über 1 Mio. USD in das Protokoll ein, um Vertrauen aufzubauen, bevor sie die Geräte der Entwickler kompromittierten.

Die Angreifer nutzten anschließend die Durable-Nonce-Funktion von Solana, um vorab signierte Genehmigungen von zwei der fünf Mitglieder des Security Council von Drift zu erhalten. Darüber hinaus erschufen sie ein Token mit geringem Wert namens CarbonVote Token (CVT), inflatierten dessen Preis künstlich durch Wash Trading und verwendeten es als Sicherheit, um die Kreditlimits zu erhöhen. Das Protokoll wurde anschließend durch 31 Abhebungen innerhalb von etwa 12 Minuten geleert, so Chainalysis.

Analysten verfolgen weiterhin die gestohlenen Vermögenswerte

Die Auswirkungen der Sicherheitsverletzung gingen weit über Drift selbst hinaus. Chainalysis berichtet, dass mindestens 20 Solana-basierte Projekte Störungen erfuhren, weil sie auf die Vault-Struktur von Drift als Renditequelle angewiesen waren. Das Ereignis trug zudem zu einem breiteren Rückgang der Aktivität bei Solana-DeFi-Projekten bei und verdeutlichte das systemische Risiko, das entsteht, wenn mehrere Protokolle von der Infrastruktur einer einzigen Plattform abhängen.

Trotz des jüngsten Geldwäscheversuchs setzen Blockchain-Analysten die Überwachung der gestohlenen Vermögenswerte fort. Organisationen wie Chainalysis, Elliptic und Merkle Science verfolgen illegale Transaktionen mithilfe von Wallet-Clustering, Zeitlücken-Analyse und Cross-Chain-Tracking-Techniken. Zwar wird die Rückgewinnung von Mitteln nach deren Durchlauf durch einen Mixer erheblich schwieriger, doch gab es bereits Fälle, in denen gestohlene Kryptowährung entweder durch die Bemühungen von Blockchain-Analysten zurückgegeben oder eingefroren wurde.

Die jüngsten Tornado-Cash-Einzahlungen deuten darauf hin, dass der Drift-Exploiter die aktive Geldwäsche der gestohlenen Mittel wiederaufgenommen hat. Mit rund 240 Mio. USD der ursprünglich gestohlenen 285 Mio. USD, die im Verhältnis zu den in dieser letzten Charge verschobenen Beträgen noch als unaufgeklärt gelten, werden Analysten in den kommenden Tagen voraussichtlich auf weitere Überweisungen achten.