ニュース暗号資産Drift Protocolの攻撃者が数か月の沈黙を経てTornado Cash経由で4400万ドルを移動

Drift Protocolの攻撃者が数か月の沈黙を経てTornado Cash経由で4400万ドルを移動

著者: crypto.news·

重要ポイント

  • Drift Protocolの攻撃に関連するウォレットが、4月の攻撃以来ほぼ休眠状態にあった後、7月23日から24日にかけて約23,095 ETH(評価額4440万ドル)をTornado Cashに移転した。
  • 独立系オンチェーン調査員のZachXBTは、機関の支援なしでは盗難資金の追跡を継続しないと述べ、単独の個人にとっては実現不可能と表現した。
  • Mandiantは4月の当初の攻撃をUNC6862、北朝鮮の脅威グループに帰属させた。同グループはスマートコントラクトの脆弱性ではなく、ソーシャルエンジニアリングと侵害された運用アクセスを使用した。
  • Driftは4月にArkhamとBybitの支援を受けてバウンティプログラムの計画を発表したが、最終的な報酬額、適格条件、プログラムの運用状況は未公開のままである。
  • TetherはDriftのユーザー回復プランに最大1億2750万ドルの支援を提案した。同プランは残存資産、パートナー資本、今後の取引所収益を通じて償還を資金調達することを目指している。
Drift Protocolの攻撃者が数か月の沈黙を経てTornado Cash経由で4400万ドルを移動

2億8500万ドルのDrift Protocol攻撃に関連するウォレットが、約3か月間の休眠状態を経て、23,095.1 Ether(評価額約4440万ドル)をTornado Cashに移転した。

Etherscanの記録およびPeckShieldに帰属する監視データによると、同じアドレスはBybitの入金アドレスとしてラベル付けされたウォレットにも0.85 ETHを送金した。送金は7月23日に開始され、7月24日まで続いた。

研究者のJL(X上では0xJaelleとして知られる)がこの動きを検知し、オンチェーン調査員のZachXBTに言及した。ZachXBTは、機関による支援なしでの資金追跡の継続は予定していないと回答した。

The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026

Driftの攻撃者がイーサリアムウォレットを空にする

Etherscanで「Drift Exploiter 4」とラベル付けされたアドレスは、この移動中に数百件のトランザクションを処理した。記録によると、100 ETH、10 ETH、1 ETHの繰り返し入金がTornado Cashルーターに対して行われた。さらに合計0.85 ETHの4件の送金が、Bybitの入金ウォレットとして識別されたアドレスに送られた。

Onchain Lensが最初に報告したところでは、攻撃者は活動を再開し、1分間に数回の頻度で100 ETH単位のバッチをミキサーに送信していた。このウォレットは4月の攻撃以来、ほぼ休眠状態にあった。

Tornado Cashは入金をプールし、後日異なるアドレスからの引き出しを可能にすることで、送金元と受金元のウォレット間の直接的な公開リンクを弱める。調査員はタイミング分析、トランザクションパターン、取引所のアクティビティを引き続き利用できるが、このプロセスにはより多くのデータと人員が必要となる。ミキサーは取引所やコンプライアンスチームによっても厳重に監視されており、フラグ付きの攻撃ウォレットからの入金は、後続資金が規制対象の場所に到達した際に凍結または報告されるかどうかに影響を与える可能性がある。

今回の移動は当初の盗難の一部のみを占める。Driftの4月の回復アップデートでは、盗難資産はJLP、USDC、Bitcoin連動トークン、SOL、WETH、その他の資産にわたり2億9570万ドルと評価された。プロトコルは、変換された価値の大部分が4つのフラグ付きイーサリアムウォレットに残っていると述べた。

ZachXBTが北朝鮮関連資金の追跡コストを理由に挙げる

ZachXBTは「申し訳ありませんが、現在これらの資金をこれ以上追跡する計画はありません」と書いた。彼は、9桁の北朝鮮関連の攻撃を監視し、可能な凍結に向けて活動することは、一人の独立系調査員が提供できる範囲を超えるリソースを必要すると説明した。彼はこの任務を「チームにとっても困難であり、単独の個人にとっては実現不可能」と表現した。ZachXBTはまた、Driftはドナーやクライアントではないと述べた。

Xでの彼の回答は、数か月にわたり続く調査のコストに注目を集めた。ただし、これらの発言は、いかなる組織もウォレットを監視していないことを示すものではない。Driftは法執行機関、Mandiant、およびブロックチェーンインテリジェンス企業と協力していると述べている。Etherscanは引き続きアドレスにラベルを付け、取引所はフラグ付きウォレットに関連する入金を確認できる。

別件で、ZachXBTは4月の攻撃中に約2億3200万ドルの盗難USDCがSolanaからイーサリアムに移動した後、Circleを批判した。資金はCircleのクロスチェーンシステムを経由して移動し、その後攻撃者が価値の大部分をETHに変換した。このブリッジ活動は調査員にとって重要である。盗難資産が別のチェーンに統合され、変換されると、回復の取り組みは単一のプロトコルの内部データではなく、クロスチェーンの記録、発行体の対応、取引所の管理措置、および継続的なウォレット監視に依存するようになる。

Driftは回復バウンティプログラムを発表していた

JLは後に、Driftが回復バウンティを作成していないことに驚きを示した。しかし、Driftの公開記録によると、プロトコルはバウンティプログラムの計画を発表していた。4月16日、DriftはArkhamとBybitの支援を受けてバウンティプログラムを開発していると述べた。このアップデートでは、最終的な報酬額、適格条件、支払いスケジュールは明記されなかった。このプログラムが完全に稼働したかどうか、継続的なウォレット監視をカバーしていたかどうか、独立系研究者が後の追跡作業に対して支払いを請求できたかどうかは不明である。

Driftはまた、盗難資金の追跡とは別のユーザー回復プランを策定した。Tetherは最大1億2750万ドルの支援を提案した。Driftは回復トークンを発行し、残存資産、パートナー資本、および今後の取引所収益を通じて償還を資金調達する計画である。

プロトコルの6月の調査アップデートでは、Mandiantがこの攻撃を北朝鮮の脅威グループであるUNC6862に帰属させた。Driftは攻撃者がスマートコントラクトの欠陥ではなく、ソーシャルエンジニアリングと侵害された運用アクセスを使用したと述べた。攻撃者は約12分以内に主要な金庫を空にした。この発見により、本件は、オペレーショナルセキュリティ、署名者アクセス、内部統制が回復議論においてスマートコントラクトのレビューと同等に重要になった一連の暗号資産盗難事件の中に位置づけられた。

追跡が困難になる中、回復は継続

Driftはプラットフォームの再構築とユーザークレームの資金調達に注力しつつ、フォレンジックチームが盗難資産を追跡している。同社の回復枠組みでは、回収された資金はユーザー回復プールに入るとされている。プロトコルはまた、重要なトランザクションに対してより強力な署名管理を計画している。

4月の攻撃は他のSolanaプロジェクトにも影響を与えた。利回りプラットフォームのCarrotは、Driftに関連する損失が預入価値の大部分を消滅させた後、閉鎖を決定した。

Tornado Cashへの入金は、攻撃者がETHを使用可能な現金に変換したことを証明するものではない。入金は公開されたままであり、調査員は後の引き出しを特定できる可能性がある。ただし、これらはシンプルなウォレット間の追跡経路を排除し、次のフェーズの追跡をより困難にする。

本記事の執筆時点で、DriftもSolanaもZachXBTの発言に対して公に対応していなかった。BybitはEtherscanに表示された少額の入金を確認したかどうかについて発表していなかった。残存する盗難資金およびDriftの計画されたバウンティプログラムの状況は未解決のままである。