新闻加密货币Drift协议黑客在沉寂四个月后再次转移2.85亿美元被盗资金

Drift协议黑客在沉寂四个月后再次转移2.85亿美元被盗资金

作者: Cryptopolitan·

要点速览

  • •一个与Drift Protocol攻击相关的以太坊钱包通过Tornado Cash转移了约23,095 ETH(价值4440万美元),这是被盗资金四个月来的首次重大转移。
  • •2.85亿美元的盗窃是通过长期社会工程学行动完成的,攻击者伪装成量化交易公司代表长达六个月,随后才入侵开发者的设备。
  • •多家区块链分析公司已将该攻击与朝鲜国家支持的黑客联系起来,这与朝鲜被记录的将被盗资产长期搁置后再使用混币器和跨链桥以阻碍追踪的模式一致。
  • •至少20个基于Solana的项目因依赖Drift的金库结构作为收益来源而遭遇中断,凸显了生态系统内的系统性集中风险。
  • •相对于最新这批转移,原始被盗的2.85亿美元中约2.4亿美元仍下落不明,分析师预计未来几天资产将进一步转移。
Drift协议黑客在沉寂四个月后再次转移2.85亿美元被盗资金

一个在Etherscan上标记为"Drift Exploiter 4"的以太坊钱包已开始转移与四月份Drift Protocol黑客攻击相关的资金,该攻击造成约2.85亿美元的损失——是有记录以来最大的加密货币盗窃案之一。

据区块链安全公司PeckShield称,与Drift攻击者相关的一个地址向Tornado Cash转移了约4440万美元——相当于23,095.1 ETH——同时另有一笔0.85 ETH转入Bybit。该钱包地址为0xbDdAE987FEe930910fCC5aa403D5688fB440561B,其记录显示Tornado Cash存款被分散在多笔交易中。该地址同时属于Arkham Intelligence的"Drift Protocol Exploiter"集群,该集群包含近二十个涉嫌参与此次攻击的钱包。

这些交易标志着被盗资金四个月来首次大规模转移。尽管调查人员尚未做出最终归属认定,但多家区块链分析公司已将该行动与朝鲜国家支持的黑客或此前与朝鲜相关活动有关联的基础设施联系起来。联合国制裁监督机构和美国联邦调查局此前已记录了朝鲜将加密货币盗窃作为受制裁政权重要收入来源的做法,估计近年来累计收益已达数十亿美元。

资金在数月不活跃后恢复转移

Drift是Solana上最大的永续期货交易平台,在攻击者通过非智能合约漏洞的方式入侵该协议后,损失了2.85亿美元。PeckShield报告称,该事件使Drift的总锁定价值下降了50%以上,并使攻击者得以在停止活动前迅速将大部分被盗资产从Solana跨链转移至以太坊。

最新的转移与区块链调查人员记录的洗钱模式一致。Chainalysis的2026年加密犯罪报告指出,与朝鲜有关的组织通常会将被盗资产长期搁置,然后利用跨链桥、钱包和隐私工具转移资金,以阻碍追回工作。

通过Tornado Cash转移资金同样遵循一种有据可查的手法。该混币器自2022年以来一直受到美国制裁,但调查人员报告称它仍被广泛用于切断存款与取款之间的联系。尽管受到制裁,Tornado Cash仍被持续使用,这凸显了去中心化、非托管协议带来的更广泛执法挑战——这些协议缺乏可强制合规的中央运营方。尽管如此,Chainalysis和Elliptic等公司表示,钱包聚类和跨链分析仍有助于追踪这些交易中的部分内容。

另一笔转入Bybit的0.85 ETH可能代表在大规模套现尝试前的小额测试交易——这是洗钱操作中常见的策略,攻击者在投入更大金额前会验证交易所的充值路径是否仍然可用。

社会工程学——而非代码漏洞——促成了此次盗窃

调查人员随后确认,此次攻击是通过长期的社会工程学活动实施的,而非利用Drift代码中的漏洞。该攻击手法反映了安全公司记录的一个更广泛趋势——威胁行为者,特别是与朝鲜有关的组织,针对的是个别开发者和员工而非协议代码,在技术防御坚固之处利用人际信任。

根据Chainalysis报告,攻击者花了大约六个月时间伪装成一家量化交易公司的代表。在此期间,他们参加了行业活动、会见Drift贡献者,并向该协议存入超过100万美元以建立信任,随后才入侵开发者的设备。

攻击者随后利用Solana的durable nonce功能,获取了Drift五名安全委员会成员中两人的预签名批准。他们还创建了一种名为CarbonVote Token(CVT)的低价值代币,通过清洗交易人为抬高其价格,并将其作为抵押品来提高借款限额。据Chainalysis称,该协议随后在约12分钟内通过31次提款被抽空。

分析师持续追踪被盗资产

此次入侵的影响远不止Drift本身。Chainalysis报告称,至少20个基于Solana的项目因其依赖Drift的金库结构作为收益来源而遭遇中断。该事件还加剧了Solana去中心化金融项目活跃度的整体下降,凸显了当多个协议依赖于单一平台基础设施时所产生的系统性风险。

尽管存在最新的洗钱行为,区块链分析师仍持续监控被盗资产。包括Chainalysis、Elliptic和Merkle Science在内的机构利用钱包聚类、时间间隔分析和跨链追踪技术来追踪非法交易。虽然资金一旦通过混币器后追回难度大幅增加,但也出现过被盗加密货币通过区块链分析师的努力被归还或冻结的案例。

最近的Tornado Cash存款表明,Drift攻击者已恢复对被盗资金的积极洗钱活动。相对于最新这批转移的金额,原始2.85亿美元中约2.4亿美元仍下落不明,分析师预计将在未来几天密切关注是否有更多转移。