El explotador de Drift Protocol transfiere 44 millones de dólares a través de Tornado Cash tras meses de inactividad
Puntos clave
- •Una billetera vinculada al exploit de Drift Protocol transfirió aproximadamente 23.095 ETH con un valor de 44,4 millones de dólares a Tornado Cash entre el 23 y el 24 de julio, tras permanecer prácticamente inactiva desde el ataque de abril.
- •El investigador on-chain independiente ZachXBT afirmó que no continuaría rastreando los fondos robados sin respaldo institucional, describiendo el esfuerzo como inviable para una sola persona.
- •Mandiant atribuyó el ataque original de abril a UNC6862, un grupo de amenazas norcoreano que utilizó ingeniería social y acceso operativo comprometido en lugar de una vulnerabilidad en el contrato inteligente.
- •Drift anunció planes para un programa de recompensas en abril con el apoyo de Arkham y Bybit, pero los montos finales de recompensa, las reglas de elegibilidad y el estado operativo del programa siguen sin divulgarse.
- •Tether propuso hasta 127,5 millones de dólares en apoyo al plan de recuperación de usuarios de Drift, que tiene como objetivo financiar reembolsos a través de activos restantes, capital de socios e ingresos futuros de exchanges.

Una billetera vinculada al exploit de 285 millones de dólares de Drift Protocol ha transferido 23.095,1 Ether, con un valor aproximado de 44,4 millones de dólares, a Tornado Cash tras casi tres meses de inactividad.
Según los registros de Etherscan y el monitoreo atribuido a PeckShield, la misma dirección también envió 0,85 ETH a billeteras identificadas como direcciones de depósito de Bybit. Las transferencias comenzaron el 23 de julio y continuaron hasta el 24 de julio.
El investigador JL, conocido en X como 0xJaelle, señalizó el movimiento y etiquetó al investigador on-chain ZachXBT. ZachXBT respondió que no tenía intención de continuar rastreando los fondos sin apoyo institucional.
The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026
El explotador de Drift vacía una billetera de Ethereum
La dirección de Etherscan etiquetada como "Drift Exploiter 4" procesó cientos de transacciones durante el movimiento. Los registros muestran depósitos repetidos de 100 ETH, 10 ETH y 1 ETH en el router de Tornado Cash. Cuatro transferencias adicionales que suman 0,85 ETH se enviaron a direcciones identificadas como billeteras de depósito de Bybit.
Onchain Lens informó primero que el atacante había reanudado su actividad, enviando lotes de 100 ETH al mezclador varias veces por minuto. La billetera había permanecido prácticamente inactiva desde el ataque de abril.
Tornado Cash agrupa depósitos y permite retiros posteriores a través de diferentes direcciones, lo que debilita el vínculo público directo entre las billeteras remitentes y receptoras. Los investigadores aún pueden utilizar análisis de tiempo, patrones de transacciones y actividad en exchanges, pero el proceso exige más datos y personal. Los mezcladores también son vigilados de cerca por los exchanges y los equipos de cumplimiento porque los depósitos provenientes de billeteras de exploit marcadas pueden afectar si los fondos posteriores son congelados o reportados cuando tocan plataformas reguladas.
El movimiento representa solo una parte del robo original. La actualización de recuperación de abril de Drift valoró los activos robados en 295,7 millones de dólares en JLP, USDC, tokens vinculados a Bitcoin, SOL, WETH y otros activos. El protocolo indicó que gran parte del valor convertido permanecía en cuatro billeteras de Ethereum marcadas.
ZachXBT cita el costo de rastrear fondos vinculados a Corea del Norte
ZachXBT escribió: "Sorry I currently do not have any plans to track these funds further." Explicó que monitorear un exploit de nueve cifras vinculado a Corea del Norte y trabajar hacia posibles congelaciones requeriría recursos que van más allá de lo que un investigador independiente puede proporcionar. Describió la tarea como "difficult for a team and not feasible for a single person." ZachXBT también señaló que Drift no era donante ni cliente.
Su respuesta en X atrajo la atención sobre el costo de las investigaciones que pueden prolongarse durante meses. Sin embargo, los comentarios no indican que ninguna organización esté monitoreando las billeteras. Drift ha declarado que trabaja con fuerzas del orden, Mandiant y firmas de inteligencia blockchain. Etherscan continúa etiquetando la dirección, y los exchanges pueden revisar los depósitos conectados a billeteras marcadas.
Por separado, ZachXBT criticó a Circle después de que aproximadamente 232 millones de dólares en USDC robado cruzaran de Solana a Ethereum durante el ataque de abril. Los fondos se trasladaron a través del sistema cross-chain de Circle antes de que el atacante convirtiera gran parte del valor en ETH. Esa actividad de puente es relevante para los investigadores porque una vez que los activos robados se consolidan en otra cadena y se convierten, los esfuerzos de recuperación dependen de registros cross-chain, acciones del emisor, controles de los exchanges y vigilancia continua de billeteras, en lugar de los datos internos de un solo protocolo.
Drift había anunciado un programa de recompensa por recuperación
JL posteriormente expresó sorpresa de que Drift no hubiera creado una recompensa por recuperación. Sin embargo, el registro público de Drift muestra que el protocolo había anunciado planes para una. El 16 de abril, Drift informó que estaba desarrollando un programa de recompensas con el apoyo de Arkham y Bybit. La actualización no especificó un monto de recompensa final, reglas de elegibilidad ni cronograma de pagos. No está claro si el programa se activó por completo, si cubría el monitoreo continuo de billeteras, o si los investigadores independientes podían reclamar el pago por trabajos de rastreo posteriores.
Drift también estableció un plan de recuperación para usuarios separado del rastreo de fondos robados. Tether propuso hasta 127,5 millones de dólares en apoyo. Drift planea emitir tokens de recuperación y financiar reembolsos a través de los activos restantes, capital de socios e ingresos futuros de exchanges.
La actualización de investigación de junio del protocolo indicó que Mandiant atribuyó el ataque a UNC6862, un grupo de amenazas norcoreano. Drift afirmó que los atacantes utilizaron ingeniería social y acceso operativo comprometido en lugar de una falla en el contrato inteligente. Los atacantes vaciaron las bóvedas clave en aproximadamente 12 minutos. El hallazgo situó el incidente dentro de una serie de robos de criptomonedas en los que la seguridad operativa, el acceso de los firmantes y los controles internos pasaron a ser tan importantes en las discusiones de recuperación como la revisión de contratos inteligentes.
La recuperación continúa mientras el rastro se vuelve más difícil de seguir
Drift se ha centrado en reconstruir su plataforma y financiar los reclamos de los usuarios mientras los equipos forenses persiguen los activos robados. Su marco de recuperación establece que los fondos recuperados ingresarán al fondo de recuperación de usuarios. El protocolo también planea controles de firma más estrictos para transacciones críticas.
El ataque de abril afectó a otros proyectos de Solana. La plataforma de rendimiento Carrot decidió cerrar después de que las pérdidas vinculadas a Drift borraran la mayor parte de su valor depositado.
Los depósitos en Tornado Cash no prueban que el atacante haya convertido el ETH en efectivo utilizable. Los depósitos siguen siendo públicos y los investigadores aún podrían identificar retiros posteriores. Sin embargo, eliminan un rastro simple de billetera a billetera y dificultan la siguiente fase de rastreo.
Ni Drift ni Solana habían respondido públicamente a los comentarios de ZachXBT al momento de la redacción. Bybit no había anunciado si había revisado los pequeños depósitos mostrados en Etherscan. Los fondos robados restantes y el estado del programa de recompensas planificado por Drift siguen sin resolverse.