Хакер Drift Protocol возобновил перемещение $285 млн похищенных средств после четырёх месяцев молчания
Ключевые выводы
- •Ethereum-кошелёк, связанный со взломом Drift Protocol, провёл через Tornado Cash примерно 23 095 ETH на сумму $44,4 млн, что стало первым значительным перемещением похищенных средств за четыре месяца.
- •Кража $285 млн была осуществлена посредством длительной операции социальной инженерии, в ходе которой злоумышленники выдавали себя за представителей фирмы количественной торговли на протяжении шести месяцев перед компрометацией устройств разработчиков.
- •Ряд блокчейн-аналитических компаний связал взлом с северокорейскими государственными хакерами, что согласуется с задокументированной практикой КНДР удерживать похищенные активы в неактивном состоянии перед использованием миксеров и мостов для затруднения отслеживания.
- •Как минимум 20 проектов на базе Solana столкнулись с нарушениями из-за их зависимости от структуры хранилища Drift в качестве источника доходности, что подчёркивает системный риск концентрации в экосистеме.
- •Приблизительно $240 млн из первоначальных $285 млн похищенных средств остаются неучтёнными по отношению к этой последней партии переводов, при этом аналитики ожидают дальнейшего перемещения активов в ближайшие дни.

Ethereum-кошелёк, помеченный как «Drift Exploiter 4» на Etherscan, начал переводить средства, связанные с апрельским взломом Drift Protocol, в результате которого было потеряно около $285 млн — что делает этот инцидент одним из крупнейших криптовалютных ограблений в истории.
По данным блокчейн-службы безопасности PeckShield, адрес, связанный с эксплуататором Drift, перевёл примерно $44,4 млн — что эквивалентно 23 095,1 ETH — в Tornado Cash, а также совершил отдельный перевод 0,85 ETH на Bybit. Кошелёк, идентифицированный как 0xbDdAE987FEe930910fCC5aa403D5688fB440561B, показывает, что депозиты в Tornado Cash были разделены на несколько транзакций. Тот же адрес входит в кластер Arkham Intelligence «Drift Protocol Exploiter», который включает около двадцати кошельков, подозреваемых в причастности к взлому.
Эти транзакции знаменуют первое значительное перемещение похищенных средств за четыре месяца. Хотя следователи не сделали окончательного заключения об авторстве, несколько блокчейн-аналитических компаний связали операцию с северокорейскими государственными хакерами или инфраструктурой, ассоциируемой с прежней деятельностью, связанной с КНДР. Мониторы санкций ООН и ФБР ранее задокументировали использование Северной Кореей краж криптовалюты в качестве значительного источника дохода для режима, находящегося под санкциями, с предполагаемой совокупной выручкой, исчисляемой миллиардами долларов за последние годы.
Средства снова приходят в движение после месяцев неактивности
Drift, крупнейшая платформа торговли бессрочными фьючерсами на Solana, понесла потери в размере $285 млн после того, как злоумышленники скомпрометировали протокол средствами, не связанными с уязвимостью смарт-контракта. PeckShield сообщила, что инцидент сократил общий объём заблокированных средств Drift более чем на 50% и позволил злоумышленникам оперативно перевести большую часть похищенных активов с Solana на Ethereum перед тем, как прекратить активность.
Последние переводы согласуются с моделями отмывания, задокументированными блокчейн-следователями. В отчёте Chainalysis о криптопреступности за 2026 год отмечается, что группы, связанные с Северной Кореей, обычно держат похищенные активы в неактивном состоянии на протяжении длительных периодов, прежде чем использовать мосты, кошельки и инструменты обеспечения конфиденциальности для перемещения средств и затруднения их возврата.
Маршрутизация средств через Tornado Cash также следует хорошо задокументированной схеме. Миксер находится под санкциями США с 2022 года, однако следователи сообщают, что он по-прежнему широко используется для разрыва связи между депозитами и выводами. Сохранение использования Tornado Cash, несмотря на санкции, подчёркивает более широкую проблему правоприменения, создаваемую децентрализованными неконсигнационными протоколами, у которых отсутствует центральный оператор, которого можно было бы принудить к соблюдению требований. Тем не менее такие компании, как Chainalysis и Elliptic, утверждают, что кластеризация кошельков и кросс-чейн-анализ по-прежнему могут помочь отследить части этих транзакций.
Отдельный перевод 0,85 ETH на Bybit может представлять собой небольшую тестовую транзакцию, предшествующую более крупным попыткам вывода средств — метод, часто наблюдаемый в операциях по отмыванию, где злоумышленники проверяют работоспособность путей пополнения биржи перед переводом более крупных сумм.
Социальная инженерия, а не уязвимость кода, позволила совершить кражу
Впоследствии следователи установили, что взлом был осуществлён посредством длительной кампании социальной инженерии, а не через уязвимость в коде Drift. Метод атаки отражает более широкую тенденцию, задокументированную службами безопасности, при которой злоумышленники — особенно связанные с Северной Кореей — нацеливаются на отдельных разработчиков и сотрудников, а не на код протокола, эксплуатируя человеческое доверие там, где технические средства защиты остаются непоколебимыми.
Согласно отчёту Chainalysis, злоумышленники потратили примерно шесть месяцев на то, чтобы выдавать себя за представителей фирмы количественной торговли. В течение этого периода они посещали отраслевые мероприятия, встречались с контрибьюторами Drift и внесли более $1 млн в протокол для установления доверия перед компрометацией устройств разработчиков.
Затем злоумышленники использовали функцию durable nonce в Solana для получения предварительно подписанных одобрений от двух из пяти членов Совета безопасности Drift. Кроме того, они создали токен низкой стоимости под названием CarbonVote Token (CVT), искусственно завысили его цену посредством wash-трейдинга и использовали его в качестве залога для повышения лимитов заимствований. Впоследствии протокол был опустошён посредством 31 вывода средств, выполненного примерно за 12 минут, сообщает Chainalysis.
Аналитики продолжают отслеживать похищенные активы
Последствия инцидента вышли далеко за пределы самого Drift. По данным Chainalysis, как минимум 20 проектов на базе Solana столкнулись с нарушениями в своей работе из-за того, что полагались на структуру хранилища Drift в качестве источника доходности. Инцидент также способствовал более широкому снижению активности в проектах децентрализованных финансов на Solana, подчёркивая системный риск, возникающий, когда множество протоколов зависят от инфраструктуры единой платформы.
Несмотря на последние попытки отмывания, блокчейн-аналитики продолжают отслеживать похищенные активы. Такие организации, как Chainalysis, Elliptic и Merkle Science, отслеживают незаконные транзакции с использованием методов кластеризации кошельков, анализа временных интервалов и кросс-чейн-трассировки. Хотя возврат средств становится значительно сложнее после их прохождения через миксер, имели место случаи, когда похищенная криптовалюта была либо возвращена, либо заморожена благодаря усилиям блокчейн-аналитиков.
Последние депозиты в Tornado Cash свидетельствуют о том, что эксплуататор Drift возобновил активное отмывание похищенных средств. Поскольку примерно $240 млн из первоначальных $285 млн остаются неучтёнными по отношению к суммам, перемещённым в этой последней партии, аналитики, вероятно, будут следить за дополнительными переводами в ближайшие дни.