L'hacker di Drift Protocol riprende a muovere 285 milioni di dollari in fondi rubati dopo quattro mesi di silenzio
Punti chiave
- •Un wallet Ethereum associato all'attacco a Drift Protocol ha trasferito circa 23.095 ETH per un valore di 44,4 milioni di dollari attraverso Tornado Cash, rappresentando il primo movimento significativo dei fondi rubati in quattro mesi.
- •Il furto da 285 milioni di dollari è stato compiuto attraverso un'operazione di ingegneria sociale prolungata in cui gli attaccanti si sono finti rappresentanti di una società di trading quantitativo per sei mesi prima di compromettere i dispositivi degli sviluppatori.
- •Diverse società di analisi blockchain hanno collegato l'attacco a hacker sponsorizzati dallo Stato nordcoreano, in modo coerente con i modelli documentati della RPDC di mantenere i beni rubati dormienti prima di utilizzare mixer e bridge per ostacolarne il tracciamento.
- •Almeno 20 progetti basati su Solana hanno subito interruzioni a causa della loro dipendenza dalla struttura del vault di Drift come fonte di rendimento, evidenziando un rischio di concentrazione sistemica all'interno dell'ecosistema.
- •Circa 240 milioni di dollari dei 285 milioni originali rubati rimangono non rintracciati rispetto a quest'ultimo lotto di trasferimenti, con analisti che prevedono ulteriori movimentazioni dei beni nei prossimi giorni.

Un wallet Ethereum etichettato come "Drift Exploiter 4" su Etherscan ha iniziato a trasferire fondi legati all'attacco hacker subito ad aprile da Drift Protocol, che ha causato la perdita di circa 285 milioni di dollari, collocandolo tra i più grandi furti di criptovalute mai registrati.
Secondo la società di sicurezza blockchain PeckShield, un indirizzo associato all'autore dell'attacco a Drift ha trasferito circa 44,4 milioni di dollari, equivalenti a 23.095,1 ETH, a Tornado Cash, insieme a un trasferimento separato di 0,85 ETH a Bybit. Il wallet, identificato come 0xbDdAE987FEe930910fCC5aa403D5688fB440561B, mostra che i depositi su Tornado Cash sono stati suddivisi in più transazioni. Lo stesso indirizzo fa parte del cluster "Drift Protocol Exploiter" di Arkham Intelligence, che include quasi venti wallet sospettati di essere coinvolti nell'attacco.
Queste transazioni rappresentano il primo movimento sostanziale dei fondi rubati in quattro mesi. Sebbene gli investigatori non abbiano emesso un'attribuzione definitiva, diverse società di analisi blockchain hanno collegato l'operazione a hacker sponsorizzati dallo Stato nordcoreano o a infrastrutture associate ad attività precedenti legate alla RPDC. I monitori delle sanzioni delle Nazioni Unite e l'FBI hanno in precedenza documentato l'uso da parte della Corea del Nord del furto di criptovalute come fonte di entrate significativa per il regime soggetto a sanzioni, con proventi cumulativi stimati nell'ordine di miliardi di dollari negli ultimi anni.
I fondi riprendono a muoversi dopo mesi di inattività
Drift, la più grande piattaforma di trading di futures perpetui su Solana, ha subito la perdita di 285 milioni di dollari dopo che gli attaccanti hanno compromesso il protocollo attraverso mezzi che non coinvolgevano una vulnerabilità dello smart contract. PeckShield ha riferito che l'incidente ha ridotto il valore totale bloccato (TVL) di Drift di oltre il 50% e ha permesso agli attaccanti di trasferire rapidamente la maggior parte dei fondi rubati da Solana a Ethereum prima di cessare l'attività.
I trasferimenti più recenti sono coerenti con gli schemi di riciclaggio documentati dagli investigatori blockchain. Il Crypto Crime Report 2026 di Chainalysis evidenzia che i gruppi collegati alla Corea del Nord tengono in genere i beni rubati dormienti per lunghi periodi prima di utilizzare bridge, wallet e strumenti di privacy per spostare i fondi e ostacolarne il recupero.
L'instradamento dei fondi attraverso Tornado Cash segue inoltre un approccio ben documentato. Il mixer è sotto sanzioni statunitensi dal 2022, ma secondo gli investigatori rimane ampiamente utilizzato per interrompere il collegamento tra depositi e prelievi. La persistenza dell'utilizzo di Tornado Cash nonostante le sanzioni sottolinea la più ampia sfida applicativa posta dai protocolli decentralizzati e non custodial privi di un operatore centrale che possa imporre la conformità. Ciononostante, aziende come Chainalysis ed Elliptic affermano che il clustering dei wallet e l'analisi cross-chain possono ancora contribuire a tracciare porzioni di queste transazioni.
Il trasferimento separato di 0,85 ETH a Bybit potrebbe rappresentare una piccola transazione di prova precedente a tentativi di cassa più consistenti, una tecnica comunemente osservata nelle operazioni di riciclaggio in cui gli attaccanti verificano che i percorsi di deposito presso gli exchange siano ancora funzionanti prima di impegnare somme maggiori.
Ingegneria sociale — non un difetto di codice — ha permesso il furto
Gli investigatori hanno successivamente stabilito che l'attacco è stato portato a termine attraverso una campagna di ingegneria sociale prolungata anziché attraverso una vulnerabilità nel codice di Drift. Il metodo d'attacco riflette una tendenza più ampia documentata dalle società di sicurezza, in cui gli attori di minaccia — in particolare quelli legati alla Corea del Nord — prendono di mira singoli sviluppatori e dipendenti anziché il codice del protocollo, sfruttando la fiducia umana laddove le difese tecniche reggono.
Secondo un report di Chainalysis, gli attaccanti hanno trascorso circa sei mesi fingendosi rappresentanti di una società di trading quantitativo. Durante quel periodo, hanno partecipato a eventi del settore, incontrato contributori di Drift e depositato oltre 1 milione di dollari nel protocollo per stabilire credibilità prima di compromettere i dispositivi degli sviluppatori.
Gli attaccanti hanno quindi sfruttato la funzione durable nonce di Solana per ottenere approvazioni pre-firmate da due dei cinque membri del Security Council di Drift. Hanno inoltre creato un token a basso valore chiamato CarbonVote Token (CVT), ne hanno gonfiato artificialmente il prezzo attraverso il wash trading e lo hanno utilizzato come garanzia per aumentare i limiti di prestito. Il protocollo è stato successivamente svuotato attraverso 31 prelievi eseguiti in circa 12 minuti, secondo Chainalysis.
Gli analisti continuano a tracciare i beni rubati
L'impatto della violazione si è esteso ben oltre Drift stessa. Chainalysis riporta che almeno 20 progetti basati su Solana hanno subito interruzioni perché dipendevano dalla struttura del vault di Drift come fonte di rendimento. L'incidente ha inoltre contribuito a un più ampio calo dell'attività nei progetti di finanza decentralizzata su Solana, evidenziando il rischio sistemico creato quando più protocolli dipendono dall'infrastruttura di una singola piattaforma.
Nonostante l'ultimo sforzo di riciclaggio, gli analisti blockchain continuano a monitorare i beni rubati. Organizzazioni tra cui Chainalysis, Elliptic e Merkle Science tracciano le transazioni illecite utilizzando tecniche di clustering dei wallet, analisi degli intervalli temporali e tracciamento cross-chain. Sebbene il recupero dei fondi diventi significativamente più difficile dopo il passaggio attraverso un mixer, ci sono stati casi in cui criptovalute rubate sono state restituite o congelate grazie agli sforzi degli analisti blockchain.
I depositi più recenti su Tornado Cash indicano che l'autore dell'attacco a Drift ha ripreso il riciclaggio attivo dei fondi rubati. Con circa 240 milioni di dollari dei 285 milioni originari ancora non rintracciati rispetto agli importi spostati in quest'ultimo lotto, è probabile che gli analisti osservino ulteriori trasferimenti nei prossimi giorni.