Drift Protocolのハッカーが4ヶ月の沈黙を破り、2億8500万ドルの盗難資金の移動を再開
重要ポイント
- •Drift Protocolのエクスプロイトに関連するイーサリアムウォレットが、約23,095 ETH(4440万ドル相当)をTornado Cash経由で移動させた。これは盗難資金の重大な移動が4ヶ月ぶりに確認されたことを示す。
- •2億8500万ドルの窃盗は、攻撃者が6ヶ月間にわたりクオンツ取引企業の代表者を偽装した後、開発者のデバイスを侵害する長期的なソーシャルエンジニアリング作戦によって達成された。
- •複数のブロックチェーン分析企業がこのエクスプロイトを北朝鮮の国家支援ハッカーと関連付けた。これは盗難資産を休眠させた後にミキサーやブリッジを使用して追跡を妨害するという北朝鮮の文書化されたパターンと一致する。
- •少なくとも20のSolanaベースのプロジェクトが、Driftのボールト構造を利回りの源として依存していたため影響を受けた。これはエコシステム内のシステム的集中リスクを浮き彫りにした。
- •今回の移動分に対して、元の2億8500万ドルのうち約2億4000万ドルが依然として行方不明の状態にあり、アナリストは今後数日間でさらなる資産移動を予想している。

Etherscan上で「Drift Exploiter 4」とラベル付けされたイーサリアムウォレットが、Drift Protocolの4月のハッキングに関連する資金の移動を開始した。このハッキングにより約2億8500万ドルが失われ、記録上最大規模の暗号通貨窃盗事件の一つとなっている。
ブロックチェーンセキュリティ企業のPeckShieldによると、Driftのエクスプロイターに関連するアドレスが約4440万ドル(23,095.1 ETH相当)をTornado Cashに送金し、加えて0.85 ETHをBybitに別途送金した。0xbDdAE987FEe930910fCC5aa403D5688fB440561Bと特定されたこのウォレットの記録では、Tornado Cashへの預金が複数の取引に分割されていた。このアドレスはArkham Intelligenceの「Drift Protocol Exploiter」クラスタの一部でもあり、同クラスタにはエクスプロイトへの関与が疑われる約20のウォレットが含まれている。
これらの取引は、盗難資金が4ヶ月ぶりに実質的に移動されたことを示している。調査担当者は確定的な帰属结论を出していないものの、複数のブロックチェーン分析企業がこの犯行を北朝鮮の国家支援ハッカー、または過去の北朝鮮(DPRK)関連活動に関連するインフラと結びつけている。国連制裁監視団およびFBIは以前より、暗号通貨の窃盗が制裁を受ける政権の重要な収入源として北朝鮮によって利用されていることを記録しており、近年の累積利益は数十億ドルに達すると推定されている。
数ヶ月の活動停止を経て資金の移動が再開
Solana上で最大の永久先物取引プラットフォームであるDriftは、スマートコントラクトの脆弱性を突くものではない手法により攻撃者にプロトコルを侵害され、2億8500万ドルの損失を被った。PeckShieldは、この事件によりDriftのTotal Value Locked(TVL)が50%以上減少し、攻撃者は活動を停止する前に盗難資産の大半をSolanaからEthereumへ迅速にブリッジ移転できたと報告した。
今回の最新の送金は、ブロックチェーン調査員が記録した資金洗浄のパターンと一致している。Chainalysisの2026 Crypto Crime Reportでは、北朝鮮と関連するグループが、ブリッジ、ウォレット、プライバシーツールを使用して資金を移動し回復を困難にする前に、盗難資産を長期間休眠状態に置く傾向があると指摘されている。
Tornado Cashを経由した資金ルーティングも、よく文書化された手法に沿っている。このミキサーは2022年以降米国制裁の対象となっているが、調査員は依然として預金と引き出しの間のリンクを断ち切るために広く使用されていると報告している。制裁にもかかわらずTornado Cashの使用が継続していることは、コンプライアンスを強制できる中央運営者のいない非中央集権的・非保管型プロトコルがもたらすより広範な執行上の課題を浮き彫りにしている。それでも、ChainalysisやEllipticなどの企業は、ウォレットクラスタリングやクロスチェーン分析によってこれらの取引の一部を追跡可能であると主張している。
Bybitへの0.85 ETHの別途送金は、より大規模な換金の試みに先行する小規模なテスト取引を示唆している可能性がある。これは、攻撃者がより多額の資金を送金する前に取引所の入金経路が機能していることを確認する、資金洗浄操作でよく観察される手法である。
ソーシャルエンジニアリング — コードの欠陥ではなく — が窃盗を可能にした
調査員はその後、このエクスプロイトがDriftのコードの脆弱性ではなく、長期にわたるソーシャルエンジニアリングキャンペーンを通じて実行されたと判断した。この攻撃手法は、セキュリティ企業が文書化したより広範なトレンドを反映している。特に北朝鮮と関連する脅威アクターは、プロトコルのコードではなく個々の開発者や従業員を標的とし、技術的防御が堅牢な場合に人間の信頼を悪用する。
Chainalysisの報告書によると、攻撃者は約6ヶ月間にわたりクオンツ取引企業の代表者を偽装していた。その期間中、彼らは業界イベントに参加し、Driftのコントリビューターと面会し、開発者のデバイスを侵害する前に信頼を確立するために100万ドル以上をプロトコルに預金した。
攻撃者はその後、Solanaのdurable nonce機能を悪用し、Driftの5人のセキュリティ評議会メンバーのうち2人から事前署名済み承認を取得した。さらに、CarbonVote Token(CVT)と呼ばれる低価値トークンを作成し、ウォッシュ取引を通じてその価格を人為的に引き上げ、担保として使用して借入限度額を引き上げた。Chainalysisによると、プロトコルは約12分間にわたり実行された31回の引き出しを通じて drains された。
アナリストは盗難資産の追跡を継続
この侵害の影響はDrift自身の範囲を大きく超えて広がった。Chainalysisは、少なくとも20のSolanaベースのプロジェクトが、Driftのボールト構造を利回りの源として依存していたため、プロセスに支障をきたしたと報告している。この事件はまた、Solanaの分散型金融プロジェクト全体の活動低下にも寄与し、複数のプロトコルが単一のプラットフォームインフラに依存することによって生じるシステム的リスクを浮き彫りにした。
最新の資金洗浄の試みにもかかわらず、ブロックチェーンアナリストは盗難資産の監視を続けている。Chainalysis、Elliptic、Merkle Scienceなどの組織は、ウォレットクラスタリング、タイムギャップ分析、クロスチェーン追跡技術を使用して不正取引を追跡している。資金がミキサーを通過した後の回復は大幅に困難になるが、ブロックチェーンアナリストの努力により盗まれた暗号通貨が返還または凍結された事例もある。
最新のTornado Cashへの預金は、Driftのエクスプロイターが盗難資金の積極的な資金洗浄を再開したことを示している。今回の移動分に対して、元の2億8500万ドルのうち約2億4000万ドルが依然として行方不明の状態にあり、アナリストは今後数日間で追加の送金がないか注視するとみられる。