ActualitésCryptoL’exploiteur de Drift Protocol transfère 44 M$ via Tornado Cash après des mois d’inactivité

L’exploiteur de Drift Protocol transfère 44 M$ via Tornado Cash après des mois d’inactivité

Auteur: crypto.news·

Points clés

  • Un portefeuille lié à l’exploitation de Drift Protocol a transféré environ 23,095 ETH, d’une valeur de 44,4 millions de dollars, vers Tornado Cash entre le 23 et le 24 juillet après être resté largement inactif depuis l’attaque d’avril.
  • L’enquêteur on-chain indépendant ZachXBT a déclaré qu’il ne poursuivrait pas le suivi des fonds volés sans soutien institutionnel, décrivant l’effort comme irréalisable pour une seule personne.
  • Mandiant a attribué l’attaque initiale d’avril à UNC6862, un groupe de menace nord-coréen qui a utilisé l’ingénierie sociale et compromis des accès opérationnels plutôt qu’une vulnérabilité de smart contract.
  • Drift a annoncé en avril des plans pour un programme de prime avec le soutien d’Arkham et de Bybit, mais les montants définitifs des récompenses, les règles d’éligibilité et le statut opérationnel du programme restent inconnus.
  • Tether a proposé jusqu’à 127,5 millions de dollars pour soutenir le plan de récupération des utilisateurs de Drift, qui vise à financer les remboursements grâce aux actifs restants, aux capitaux de partenaires et aux futurs revenus d’échange.
L’exploiteur de Drift Protocol transfère 44 M$ via Tornado Cash après des mois d’inactivité

Un portefeuille lié à l’exploitation de 285 millions de dollars de Drift Protocol a transféré 23,095.1 Ether, d’une valeur d’environ 44,4 millions de dollars, vers Tornado Cash après près de trois mois d’inactivité.

Selon les données d’Etherscan et une surveillance attribuée à PeckShield, la même adresse a également envoyé 0,85 ETH à des portefeuilles étiquetés comme adresses de dépôt Bybit. Les transferts ont commencé le 23 juillet et se sont poursuivis le 24 juillet.

Le chercheur JL, connu sur X sous le nom de 0xJaelle, a signalé le mouvement et identifié l’enquêteur on-chain ZachXBT. ZachXBT a répondu qu’il n’avait pas l’intention de continuer à suivre les fonds sans soutien institutionnel.

The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026

L’exploiteur de Drift vide un portefeuille Ethereum

L’adresse Etherscan étiquetée "Drift Exploiter 4" a traité des centaines de transactions pendant ce mouvement. Les données montrent des dépôts répétés de 100 ETH, 10 ETH et 1 ETH dans le routeur Tornado Cash. Quatre transferts supplémentaires totalisant 0,85 ETH ont été envoyés vers des adresses identifiées comme des portefeuilles de dépôt Bybit.

Onchain Lens a été le premier à signaler que l’attaquant avait repris son activité, envoyant plusieurs fois par minute des lots de 100 ETH dans le mixeur. Le portefeuille était resté largement inactif depuis l’attaque d’avril.

Tornado Cash regroupe les dépôts et permet des retraits ultérieurs via différentes adresses, ce qui affaiblit le lien public direct entre les portefeuilles émetteurs et récepteurs. Les enquêteurs peuvent encore utiliser l’analyse temporelle, les schémas de transaction et l’activité sur les plateformes d’échange, mais le processus exige davantage de données et de personnel. Les mixeurs sont également étroitement surveillés par les plateformes d’échange et les équipes de conformité, car les dépôts provenant de portefeuilles d’exploitation signalés peuvent influencer le gel ou le signalement de fonds ultérieurs lorsqu’ils touchent des acteurs réglementés.

Ce mouvement ne représente qu’une partie du vol initial. Dans sa mise à jour de récupération d’avril, Drift évaluait les actifs volés à 295,7 millions de dollars, répartis entre JLP, USDC, des tokens liés au Bitcoin, SOL, WETH et d’autres actifs. Le protocole indiquait qu’une grande partie de la valeur convertie restait répartie entre quatre portefeuilles Ethereum signalés.

ZachXBT invoque le coût du suivi de fonds liés à la Corée du Nord

ZachXBT a écrit : "Sorry I currently do not have any plans to track these funds further." Il a expliqué que surveiller une exploitation à neuf chiffres liée à la Corée du Nord et travailler à d’éventuels gels nécessiterait des ressources dépassant ce qu’un enquêteur indépendant peut fournir. Il a décrit la tâche comme "difficult for a team and not feasible for a single person." ZachXBT a également indiqué que Drift n’était ni donateur ni client.

Sa réponse sur X a attiré l’attention sur le coût des enquêtes pouvant s’étendre sur plusieurs mois. Toutefois, ces commentaires ne signifient pas qu’aucune organisation ne surveille les portefeuilles. Drift a déclaré travailler avec les forces de l’ordre, Mandiant et des sociétés de renseignement blockchain. Etherscan continue d’étiqueter l’adresse, et les plateformes d’échange peuvent examiner les dépôts liés aux portefeuilles signalés.

Par ailleurs, ZachXBT a critiqué Circle après qu’environ 232 millions de dollars en USDC volés ont été transférés de Solana vers Ethereum pendant l’attaque d’avril. Les fonds sont passés par le système cross-chain de Circle avant que l’attaquant ne convertisse une grande partie de la valeur en ETH. Cette activité de pont est importante pour les enquêteurs, car une fois les actifs volés consolidés sur une autre chaîne et convertis, les efforts de récupération dépendent des registres cross-chain, des actions des émetteurs, des contrôles des plateformes d’échange et d’une surveillance continue des portefeuilles plutôt que des seules données internes d’un protocole.

Drift avait annoncé un programme de prime de récupération

JL a ensuite exprimé sa surprise que Drift n’ait pas créé de prime de récupération. Toutefois, les publications publiques de Drift montrent que le protocole avait annoncé des plans en ce sens. Le 16 avril, Drift a indiqué qu’il développait un programme de prime avec le soutien d’Arkham et de Bybit. La mise à jour ne précisait pas le montant final de la récompense, les règles d’éligibilité ni le calendrier de paiement. Il reste incertain que le programme soit devenu pleinement actif, qu’il couvre la surveillance continue des portefeuilles ou que des chercheurs indépendants puissent réclamer un paiement pour des travaux de traçage ultérieurs.

Drift a également établi un plan de récupération pour les utilisateurs, distinct du suivi des fonds volés. Tether a proposé jusqu’à 127,5 millions de dollars de soutien. Drift prévoit d’émettre des tokens de récupération et de financer les remboursements grâce aux actifs restants, aux capitaux de partenaires et aux futurs revenus d’échange.

La mise à jour d’enquête publiée par le protocole en juin indiquait que Mandiant attribuait l’attaque à UNC6862, un groupe de menace nord-coréen. Drift a déclaré que les attaquants avaient utilisé l’ingénierie sociale et compromis des accès opérationnels plutôt qu’exploité une faille de smart contract. Les attaquants ont vidé des coffres clés en environ 12 minutes. Cette conclusion place l’incident parmi une série de vols crypto dans lesquels la sécurité opérationnelle, l’accès des signataires et les contrôles internes sont devenus aussi importants dans les discussions sur la récupération que l’examen des smart contracts.

La récupération se poursuit alors que la piste devient plus difficile à suivre

Drift s’est concentré sur la reconstruction de sa plateforme et le financement des réclamations des utilisateurs, tandis que les équipes forensiques poursuivent les actifs volés. Son cadre de récupération stipule que les fonds récupérés seront versés dans le pool de récupération des utilisateurs. Le protocole prévoit également des contrôles de signature renforcés pour les transactions critiques.

L’attaque d’avril a affecté d’autres projets Solana. La plateforme de rendement Carrot a décidé de fermer après que des pertes liées à Drift ont effacé la majeure partie de sa valeur déposée.

Les dépôts dans Tornado Cash ne prouvent pas que l’attaquant a converti les ETH en liquidités utilisables. Les dépôts restent publics, et les enquêteurs pourraient encore identifier des retraits ultérieurs. Toutefois, ils suppriment une piste simple de portefeuille à portefeuille et rendent la prochaine phase du suivi plus difficile.

Ni Drift ni Solana n’avaient publiquement répondu aux commentaires de ZachXBT au moment de la rédaction. Bybit n’avait pas annoncé si elle avait examiné les petits dépôts visibles sur Etherscan. Les fonds volés restants et le statut du programme de prime prévu par Drift demeurent non résolus.