Le hacker de Drift Protocol recommence à déplacer 285 millions de dollars de fonds volés après quatre mois de silence
Points clés
- •Un portefeuille Ethereum associé à l'exploit de Drift Protocol a déplacé environ 23 095 ETH d'une valeur de 44,4 millions de dollars via Tornado Cash, ce qui représente le premier mouvement important de fonds volés depuis quatre mois.
- •Le vol de 285 millions de dollars a été accompli grâce à une opération d'ingénierie sociale prolongée au cours de laquelle les attaquants se sont fait passer pour des représentants d'une société de trading quantitatif pendant six mois avant de compromettre les appareils des développeurs.
- •Plusieurs sociétés d'analyse de la blockchain ont lié l'exploit à des pirates informatiques parrainés par l'État nord-coréen, ce qui est cohérent avec les schémas documentés de la RPDC consistant à garder les actifs volés inactifs avant d'utiliser des mélangeurs et des ponts pour entraver le traçage.
- •Au moins 20 projets basés sur Solana ont subi des perturbations en raison de leur dépendance à la structure du coffre-fort de Drift comme source de rendement, soulignant un risque de concentration systémique au sein de l'écosystème.
- •Environ 240 millions de dollars sur les 285 millions de dollars initialement volés restent introuvables par rapport à ce dernier lot de transferts, les analystes s'attendant à de nouveaux mouvements d'actifs dans les jours à venir.

Un portefeuille Ethereum étiqueté « Drift Exploiter 4 » sur Etherscan a commencé à transférer des fonds liés au piratage de Drift Protocol en avril, qui a entraîné la perte d'environ 285 millions de dollars — ce qui en fait l'un des plus importants vols de cryptomonnaies jamais enregistrés.
Selon la société de sécurité de la blockchain PeckShield, une adresse associée à l'exploiteur de Drift a transféré environ 44,4 millions de dollars — soit 23 095,1 ETH — vers Tornado Cash, ainsi qu'un transfert distinct de 0,85 ETH vers Bybit. Le portefeuille, identifié comme 0xbDdAE987FEe930910fCC5aa403D5688fB440561B, montre que les dépôts sur Tornado Cash ont été répartis sur plusieurs transactions. La même adresse fait partie du cluster « Drift Protocol Exploiter » d'Arkham Intelligence, qui comprend une vingtaine de portefeuilles suspectés d'être impliqués dans l'exploit.
Ces transactions marquent le premier mouvement substantiel des fonds volés en quatre mois. Bien que les enquêteurs n'aient pas émis d'attribution définitive, plusieurs sociétés d'analyse de la blockchain ont lié l'opération à des pirates informatiques parrainés par l'État nord-coréen ou à une infrastructure associée à des activités précédentes liées à la RPDC. Les responsables des sanctions des Nations Unies et le FBI ont précédemment documenté l'utilisation du vol de cryptomonnaies par la Corée du Nord comme une source de revenus importante pour le régime soumis à des sanctions, avec des produits cumulés estimés à plusieurs milliards de dollars ces dernières années.
Les fonds reprennent leur mouvement après des mois d'inactivité
Drift, la plus grande plateforme de trading de contrats à terme perpétuels sur Solana, a subi la perte de 285 millions de dollars après que des attaquants ont compromis le protocole par des moyens qui n'impliquaient pas de vulnérabilité de contrat intelligent. PeckShield a rapporté que l'incident a réduit la valeur totale verrouillée de Drift de plus de 50 % et a permis aux attaquants de transférer rapidement la majeure partie des actifs volés de Solana vers Ethereum avant de cesser toute activité.
Les derniers transferts sont cohérents avec les modèles de blanchiment documentés par les enquêteurs de la blockchain. Le rapport 2026 sur la criminalité cryptographique de Chainalysis note que les groupes liés à la Corée du Nord gardent généralement les actifs volés inactifs pendant de longues périodes avant d'utiliser des ponts, des portefeuilles et des outils de confidentialité pour déplacer les fonds et entraver les efforts de récupération.
L'acheminement de fonds via Tornado Cash suit également une approche bien documentée. Le mélangeur est sous sanctions américaines depuis 2022, mais les enquêteurs signalent qu'il reste largement utilisé pour rompre le lien entre les dépôts et les retraits. La persistance de l'utilisation de Tornado Cash malgré les sanctions souligne le défi plus large d'application de la loi posé par les protocoles décentralisés et non dépositaires qui n'ont pas d'opérateur central pour imposer la conformité. Néanmoins, des sociétés telles que Chainalysis et Elliptic maintiennent que le regroupement de portefeuilles et l'analyse cross-chain peuvent toujours aider à tracer des parties de ces transactions.
Le transfert distinct de 0,85 ETH vers Bybit pourrait représenter une petite transaction test précédant des tentatives de retrait plus importantes, une technique couramment observée dans les opérations de blanchiment où les attaquants vérifient que les chemins de dépôt d'échange restent fonctionnels avant de s'engager sur des sommes plus importantes.
L'ingénierie sociale — et non une faille de code — a permis le vol
Les enquêteurs ont par la suite déterminé que l'exploit a été réalisé grâce à une campagne d'ingénierie sociale prolongée plutôt qu'à une vulnérabilité dans le code de Drift. La méthode d'attaque reflète une tendance plus large documentée par les sociétés de sécurité dans laquelle les acteurs de menaces — en particulier ceux liés à la Corée du Nord — ciblent des développeurs et des employés individuels plutôt que le code du protocole, exploitant la confiance humaine là où les défenses techniques tiennent bon.
Selon un rapport de Chainalysis, les attaquants ont passé environ six mois à se faire passer pour des représentants d'une société de trading quantitatif. Au cours de cette période, ils ont participé à des événements de l'industrie, ont rencontré des contributeurs de Drift et ont déposé plus d'un million de dollars dans le protocole pour établir leur crédibilité avant de compromettre les appareils des développeurs.
Les attaquants ont ensuite exploité la fonctionnalité de nonce durable de Solana pour obtenir des approbations pré-signées de deux des cinq membres du Conseil de sécurité de Drift. Ils ont également créé un jeton de faible valeur appelé CarbonVote Token (CVT), ont artificiellement gonflé son prix grâce au wash trading, et l'ont utilisé comme garantie pour augmenter les limites d'emprunt. Le protocole a ensuite été drainé par 31 retraits exécutés en environ 12 minutes, selon Chainalysis.
Les analystes continuent de suivre les actifs volés
L'impact de la faille s'est étendu bien au-delà de Drift lui-même. Chainalysis rapporte qu'au moins 20 projets basés sur Solana ont subi des perturbations parce qu'ils dépendaient de la structure du coffre-fort de Drift comme source de rendement. L'incident a également contribué à un déclin plus large de l'activité sur les projets de finance décentralisée de Solana, soulignant le risque systémique créé lorsque plusieurs protocoles dépendent de l'infrastructure d'une seule plateforme.
Malgré les derniers efforts de blanchiment, les analystes de la blockchain continuent de surveiller les actifs volés. Des organisations telles que Chainalysis, Elliptic et Merkle Science suivent les transactions illicites en utilisant le regroupement de portefeuilles, l'analyse des écarts temporels et des techniques de traçage cross-chain. Bien qu'il devienne beaucoup plus difficile de récupérer les fonds après leur passage dans un mélangeur, il y a eu des cas où des cryptomonnaies volées ont été restituées ou gelées grâce aux efforts des analystes de la blockchain.
Les dépôts les plus récents sur Tornado Cash indiquent que l'exploiteur de Drift a repris le blanchiment actif des fonds volés. Avec environ 240 millions de dollars sur les 285 millions de dollars initiaux toujours introuvables par rapport aux montants déplacés dans ce dernier lot, les analystes surveilleront probablement de nouveaux transferts dans les jours à venir.