NoticiasCriptoHacker de Drift Protocol vuelve a mover fondos robados por $285M tras cuatro meses de silencio

Hacker de Drift Protocol vuelve a mover fondos robados por $285M tras cuatro meses de silencio

Autor: Cryptopolitan·

Puntos clave

  • •Una billetera de Ethereum asociada con el exploit de Drift Protocol movió aproximadamente 23,095 ETH, valorados en $44.4 millones, a través de Tornado Cash, lo que representa el primer movimiento significativo de fondos robados en cuatro meses.
  • •El robo de $285 millones se llevó a cabo mediante una operación prolongada de ingeniería social en la que los atacantes se hicieron pasar por representantes de una firma de trading cuantitativo durante seis meses antes de comprometer los dispositivos de desarrolladores.
  • •Varias firmas de análisis blockchain han vinculado el exploit con hackers patrocinados por el Estado norcoreano, en línea con patrones documentados de la RPDC de mantener activos robados inactivos antes de usar mezcladores y puentes para dificultar el rastreo.
  • •Al menos 20 proyectos basados en Solana experimentaron interrupciones debido a su dependencia de la estructura de bóvedas de Drift como fuente de rendimiento, lo que evidencia un riesgo de concentración sistémica dentro del ecosistema.
  • •Aproximadamente $240 millones de los $285 millones robados originalmente siguen sin contabilizarse en relación con este lote más reciente de transferencias, y los analistas esperan posibles movimientos adicionales de activos en los próximos días.
Hacker de Drift Protocol vuelve a mover fondos robados por $285M tras cuatro meses de silencio

Una billetera de Ethereum etiquetada como "Drift Exploiter 4" en Etherscan comenzó a transferir fondos vinculados al hackeo de abril a Drift Protocol, que resultó en la pérdida de aproximadamente $285 millones, lo que lo ubica entre los mayores robos de criptomonedas registrados.

Según la firma de seguridad blockchain PeckShield, una dirección asociada con el explotador de Drift transfirió cerca de $44.4 millones —equivalentes a 23,095.1 ETH— a Tornado Cash, junto con una transferencia separada de 0.85 ETH a Bybit. La billetera, identificada como 0xbDdAE987FEe930910fCC5aa403D5688fB440561B, muestra que los depósitos a Tornado Cash se dividieron en múltiples transacciones. La misma dirección forma parte del grupo "Drift Protocol Exploiter" de Arkham Intelligence, que incluye casi veinte billeteras sospechosas de estar involucradas en el exploit.

Estas transacciones marcan el primer movimiento sustancial de los fondos robados en cuatro meses. Aunque los investigadores no han emitido una atribución definitiva, varias firmas de análisis blockchain han vinculado la operación con hackers patrocinados por el Estado norcoreano o con infraestructura asociada a actividades previas vinculadas a la RPDC. Monitores de sanciones de las Naciones Unidas y el FBI han documentado previamente el uso del robo de criptomonedas por parte de Corea del Norte como una fuente importante de ingresos para el régimen sujeto a sanciones, con ganancias acumuladas estimadas en miles de millones de dólares en los últimos años.

Los fondos vuelven a moverse tras meses de inactividad

Drift, la mayor plataforma de negociación de futuros perpetuos en Solana, sufrió la pérdida de $285 millones después de que los atacantes comprometieran el protocolo por medios que no implicaron una vulnerabilidad en contratos inteligentes. PeckShield informó que el incidente redujo el valor total bloqueado de Drift en más de 50% y permitió a los atacantes trasladar rápidamente la mayor parte de los activos robados desde Solana hacia Ethereum antes de cesar la actividad.

Las transferencias más recientes son consistentes con patrones de lavado documentados por investigadores blockchain. El 2026 Crypto Crime Report de Chainalysis señala que los grupos conectados con Corea del Norte suelen mantener los activos robados inactivos durante periodos prolongados antes de emplear puentes, billeteras y herramientas de privacidad para mover fondos y obstaculizar los esfuerzos de recuperación.

Canalizar fondos a través de Tornado Cash también sigue un enfoque ampliamente documentado. El mezclador está bajo sanciones de EE. UU. desde 2022, pero los investigadores informan que sigue usándose ampliamente para cortar el vínculo entre depósitos y retiros. La persistencia del uso de Tornado Cash pese a las sanciones subraya el desafío más amplio de aplicación normativa que plantean los protocolos descentralizados y no custodiales que carecen de un operador central al que se pueda obligar a cumplir. No obstante, firmas como Chainalysis y Elliptic sostienen que la agrupación de billeteras y el análisis entre cadenas aún pueden ayudar a rastrear partes de estas transacciones.

La transferencia separada de 0.85 ETH a Bybit podría representar una pequeña transacción de prueba antes de intentos de retiro mayores, una técnica observada comúnmente en operaciones de lavado en las que los atacantes verifican que las rutas de depósito hacia exchanges sigan funcionando antes de enviar sumas más grandes.

Ingeniería social —no una falla de código— permitió el robo

Posteriormente, los investigadores determinaron que el exploit se llevó a cabo mediante una campaña prolongada de ingeniería social y no a través de una vulnerabilidad en el código de Drift. El método de ataque refleja una tendencia más amplia documentada por firmas de seguridad, en la que los actores de amenazas —en particular aquellos vinculados a Corea del Norte— apuntan a desarrolladores y empleados individuales en lugar del código del protocolo, explotando la confianza humana cuando las defensas técnicas se mantienen firmes.

Según un informe de Chainalysis, los atacantes pasaron aproximadamente seis meses haciéndose pasar por representantes de una firma de trading cuantitativo. Durante ese periodo, asistieron a eventos de la industria, se reunieron con colaboradores de Drift y depositaron más de $1 millón en el protocolo para establecer credibilidad antes de comprometer los dispositivos de los desarrolladores.

Luego, los atacantes aprovecharon la función durable nonce de Solana para obtener aprobaciones prefirmadas de dos de los cinco miembros del Security Council de Drift. Además, crearon un token de bajo valor llamado CarbonVote Token (CVT), inflaron artificialmente su precio mediante wash trading y lo usaron como colateral para elevar los límites de préstamo. Posteriormente, el protocolo fue drenado mediante 31 retiros ejecutados en aproximadamente 12 minutos, según Chainalysis.

Los analistas continúan rastreando los activos robados

El impacto de la brecha se extendió mucho más allá de Drift. Chainalysis informa que al menos 20 proyectos basados en Solana experimentaron interrupciones porque dependían de la estructura de bóvedas de Drift como fuente de rendimiento. El incidente también contribuyó a una caída más amplia de la actividad en proyectos de finanzas descentralizadas de Solana, lo que resalta el riesgo sistémico que se genera cuando múltiples protocolos dependen de la infraestructura de una sola plataforma.

Pese al más reciente intento de lavado, los analistas blockchain continúan monitoreando los activos robados. Organizaciones como Chainalysis, Elliptic y Merkle Science rastrean transacciones ilícitas mediante agrupación de billeteras, análisis de brechas temporales y técnicas de seguimiento entre cadenas. Aunque recuperar fondos se vuelve considerablemente más difícil después de que pasan por un mezclador, ha habido casos en los que criptomonedas robadas fueron devueltas o congeladas gracias a los esfuerzos de analistas blockchain.

Los depósitos más recientes en Tornado Cash indican que el explotador de Drift reanudó el lavado activo de los fondos robados. Con aproximadamente $240 millones de los $285 millones originales aún sin contabilizarse en relación con los montos movidos en este lote más reciente, es probable que los analistas observen nuevas transferencias en los próximos días.