Эксплуататор Drift Protocol перевел $44 млн через Tornado Cash после месяцев бездействия
Ключевые выводы
- •Кошелек, связанный с эксплойтом Drift Protocol, перевел примерно 23,095 ETH стоимостью $44.4 млн в Tornado Cash в период с July 23 по July 24 после того, как оставался в основном неактивным с апрельской атаки.
- •Независимый ончейн-расследователь ZachXBT заявил, что не будет продолжать отслеживать похищенные средства без институциональной поддержки, назвав такую работу невыполнимой для одного человека.
- •Mandiant связала первоначальную апрельскую атаку с UNC6862, северокорейской группой угроз, которая использовала социальную инженерию и скомпрометированный операционный доступ, а не уязвимость смарт-контракта.
- •Drift объявил в апреле о планах bounty-программы при поддержке Arkham и Bybit, но окончательные суммы вознаграждений, правила участия и операционный статус программы остаются нераскрытыми.
- •Tether предложил поддержку до $127.5 млн для плана восстановления пользователей Drift, который предполагает финансирование погашений за счет оставшихся активов, партнерского капитала и будущей выручки биржи.

Кошелек, связанный с эксплойтом Drift Protocol на $285 млн, перевел 23,095.1 Ether стоимостью примерно $44.4 млн в Tornado Cash после почти трех месяцев бездействия.
Согласно данным Etherscan и мониторингу, приписываемому PeckShield, тот же адрес также отправил 0.85 ETH на кошельки, помеченные как депозитные адреса Bybit. Переводы начались July 23 и продолжились July 24.
Исследователь JL, известный в X как 0xJaelle, обратил внимание на движение средств и отметил ончейн-расследователя ZachXBT. ZachXBT ответил, что не намерен продолжать отслеживать средства без институциональной поддержки.
The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026
Эксплуататор Drift опустошает Ethereum-кошелек
Адрес Etherscan с меткой "Drift Exploiter 4" обработал сотни транзакций во время этого движения средств. Записи показывают повторяющиеся депозиты по 100 ETH, 10 ETH и 1 ETH в роутер Tornado Cash. Еще четыре перевода на общую сумму 0.85 ETH были отправлены на адреса, идентифицированные как депозитные кошельки Bybit.
Onchain Lens первым сообщил, что атакующий возобновил активность, отправляя партии по 100 ETH в миксер несколько раз в минуту. Кошелек оставался в основном неактивным с момента апрельской атаки.
Tornado Cash объединяет депозиты и позволяет позднее выводить средства через другие адреса, ослабляя прямую публичную связь между кошельками отправителя и получателя. Следователи по-прежнему могут использовать анализ времени, паттерны транзакций и активность на биржах, но этот процесс требует большего объема данных и персонала. Миксеры также находятся под пристальным наблюдением бирж и комплаенс-команд, поскольку депозиты с помеченных кошельков эксплойтов могут повлиять на то, будут ли последующие средства заморожены или заявлены, когда они попадут на регулируемые площадки.
Это движение представляет собой лишь часть первоначально похищенных средств. В апрельском обновлении о восстановлении Drift оценил украденные активы в $295.7 млн в JLP, USDC, токенах, связанных с Bitcoin, SOL, WETH и других активах. Протокол заявил, что значительная часть конвертированной стоимости оставалась на четырех помеченных Ethereum-кошельках.
ZachXBT указывает на стоимость отслеживания средств, связанных с Северной Кореей
ZachXBT написал: "Sorry I currently do not have any plans to track these funds further." Он пояснил, что мониторинг девятизначного эксплойта, связанного с Северной Кореей, и работа над возможными заморозками потребовали бы ресурсов, выходящих за пределы возможностей одного независимого расследователя. Он описал задачу как "difficult for a team and not feasible for a single person." ZachXBT также отметил, что Drift не был донором или клиентом.
Его ответ в X привлек внимание к стоимости расследований, которые могут продолжаться месяцами. Однако эти комментарии не означают, что ни одна организация не отслеживает кошельки. Drift заявлял, что работает с правоохранительными органами, Mandiant и компаниями блокчейн-аналитики. Etherscan продолжает маркировать адрес, а биржи могут проверять депозиты, связанные с помеченными кошельками.
Отдельно ZachXBT критиковал Circle после того, как примерно $232 млн в украденных USDC были переведены из Solana в Ethereum во время апрельской атаки. Средства прошли через кроссчейн-систему Circle, прежде чем атакующий конвертировал значительную часть стоимости в ETH. Такая мостовая активность важна для расследователей, поскольку после консолидации украденных активов в другой сети и их конвертации усилия по возврату зависят от кроссчейн-записей, действий эмитентов, биржевого контроля и продолжающегося наблюдения за кошельками, а не от внутренних данных одного протокола.
Drift ранее объявлял о программе вознаграждения за восстановление
Позднее JL выразил удивление тем, что Drift не создал программу вознаграждения за восстановление. Однако публичные данные Drift показывают, что протокол объявлял о таких планах. On April 16 Drift сообщил, что разрабатывает bounty-программу при поддержке Arkham и Bybit. В обновлении не были указаны окончательный размер вознаграждения, правила участия или график выплат. Остается неясным, была ли программа полностью запущена, распространялась ли она на продолжающийся мониторинг кошельков и могли ли независимые исследователи претендовать на оплату за последующую работу по отслеживанию.
Drift также создал план восстановления пользователей, отдельный от отслеживания похищенных средств. Tether предложил поддержку на сумму до $127.5 млн. Drift планирует выпустить recovery tokens и финансировать погашения за счет оставшихся активов, партнерского капитала и будущей выручки биржи.
В июньском обновлении расследования протокол сообщил, что Mandiant связала атаку с UNC6862, северокорейской группой угроз. Drift заявил, что атакующие использовали социальную инженерию и скомпрометированный операционный доступ, а не уязвимость смарт-контракта. Атакующие опустошили ключевые хранилища примерно за 12 минут. Этот вывод поставил инцидент в один ряд с серией криптокраж, где операционная безопасность, доступ подписантов и внутренние контроли стали столь же важными для обсуждения восстановления, как и аудит смарт-контрактов.
Восстановление продолжается, поскольку след становится труднее отследить
Drift сосредоточился на восстановлении платформы и финансировании требований пользователей, пока форензик-команды преследуют похищенные активы. Его механизм восстановления предусматривает, что возвращенные средства поступят в пул восстановления пользователей. Протокол также планирует усилить контроль подписания критически важных транзакций.
Апрельская атака затронула и другие проекты Solana. Доходная платформа Carrot решила закрыться после того, как связанные с Drift потери уничтожили большую часть размещенной в ней стоимости.
Депозиты в Tornado Cash не доказывают, что атакующий конвертировал ETH в пригодные к использованию наличные средства. Депозиты остаются публичными, и следователи все еще могут идентифицировать более поздние выводы. Однако они убирают простую цепочку отслеживания от кошелька к кошельку и усложняют следующий этап мониторинга.
На момент публикации ни Drift, ни Solana публично не ответили на комментарии ZachXBT. Bybit не объявляла, проверяла ли небольшие депозиты, показанные на Etherscan. Оставшиеся похищенные средства и статус запланированной Drift bounty-программы остаются нерешенными.