新闻加密货币Drift协议攻击者在数月沉寂后通过Tornado Cash转移4400万美元

Drift协议攻击者在数月沉寂后通过Tornado Cash转移4400万美元

作者: crypto.news·

要点速览

  • 与Drift协议攻击事件相关的钱包在4月攻击后基本不活跃,于7月23日至24日期间将约23,095 ETH(价值4440万美元)转入Tornado Cash。
  • 独立链上调查员ZachXBT表示,在没有机构支持的情况下他不会继续追踪被盗资金,称该工作对单人而言不可行。
  • Mandiant将4月的原始攻击归因于UNC6862,一个利用社会工程学和被入侵运营权限而非智能合约漏洞的朝鲜威胁组织。
  • Drift于4月宣布在Arkham和Bybit的支持下制定悬赏计划,但最终奖励金额、资格规则及计划的运营状态仍未披露。
  • Tether提议提供最高1.275亿美元支持Drift的用户恢复计划,该计划旨在通过剩余资产、合作方资本和未来交易所收入资助赎回。
Drift协议攻击者在数月沉寂后通过Tornado Cash转移4400万美元

一个与2.85亿美元Drift协议攻击事件相关的钱包在沉寂近三个月后,已将23,095.1 ETH(价值约4440万美元)转入Tornado Cash。

根据Etherscan记录和PeckShield的监控数据,同一地址还向标记为Bybit充值地址的钱包发送了0.85 ETH。转账从7月23日开始,持续至7月24日。

研究员JL(在X上的用户名为0xJaelle)标记了此次资金异动,并@了链上调查员ZachXBT。ZachXBT回应称,在没有机构支持的情况下,他不打算继续追踪这些资金。

The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026

Drift攻击者清空以太坊钱包

Etherscan上标记为"Drift Exploiter 4"的地址在此次转移过程中处理了数百笔交易。记录显示,该地址反复将100 ETH、10 ETH和1 ETH存入Tornado Cash路由器。另有四笔共计0.85 ETH的转账被发送至标记为Bybit充值地址的钱包。

Onchain Lens率先报道了攻击者恢复活动的消息,称其以每分钟数次的频率将100 ETH批量发送至混币器。自4月的攻击事件以来,该钱包基本处于不活跃状态。

Tornado Cash汇集存款,并允许随后通过不同地址提款,从而削弱发送钱包与接收钱包之间的直接公开关联。调查人员仍可利用时间分析、交易模式和交易所活动进行追踪,但该过程需要更多数据和人力。混币器也受到交易所和合规团队的密切关注,因为来自被标记攻击钱包的存款可能影响后续资金在触及受监管场所时是否被冻结或上报。

此次转移仅占原始被盗资金的一部分。Drift在4月的恢复更新中将被盗资产估值定为2.957亿美元,涉及JLP、USDC、比特币相关代币、SOL、WETH及其他资产。该协议表示,大部分转换后的价值仍留在四个被标记的以太坊钱包中。

ZachXBT称追踪朝鲜相关资金成本过高

ZachXBT写道:"抱歉,我目前没有任何继续追踪这些资金的计划。"他解释说,监控一起九位数级别的朝鲜相关攻击事件并推动可能的资金冻结,所需的资源超出了单个独立调查员的能力。他将这一任务描述为"对一个团队来说都很困难,对单个人来说不可行。"ZachXBT还指出Drift并非其捐赠者或客户。

他在X上的回应引起了人们对持续数月的调查成本的关注。然而,这些评论并不意味着没有任何机构在监控这些钱包。Drift曾表示其与执法部门、Mandiant及区块链情报公司合作。Etherscan持续对该地址进行标记,交易所也可以审查与被标记钱包相关的存款。

另外,ZachXBT还批评了Circle,因为在4月的攻击中约2.32亿美元的被盗USDC从Solana跨链至以太坊。这些资金通过Circle的跨链系统转移,随后攻击者将大部分价值转换为ETH。这类跨链活动对调查人员意义重大,因为一旦被盗资产在另一条链上整合并转换,追回工作将依赖于跨链记录、发行方行动、交易所管控以及持续的钱包监控,而非单一协议的内部数据。

Drift此前已宣布恢复悬赏计划

JL随后表示惊讶,认为Drift没有设立恢复悬赏。然而,Drift的公开记录显示该协议已公布了相关计划。4月16日,Drift表示正在Arkham和Bybit的支持下开发悬赏计划。该更新未明确最终奖励金额、资格规则或支付时间表。目前尚不清楚该计划是否已全面启动、是否覆盖持续的钱包监控,或独立研究员能否就后续追踪工作获得报酬。

Drift还建立了一个独立于被盗资金追踪的用户恢复计划。Tether提议提供最高1.275亿美元的支持。Drift计划通过剩余资产、合作方资本和未来交易所收入发行恢复代币并资助赎回。

该协议6月的调查更新显示,Mandiant将此次攻击归因于UNC6862,一个朝鲜威胁组织。Drift表示攻击者利用了社会工程学和被入侵的运营访问权限,而非智能合约漏洞。攻击者在约12分钟内清空了核心金库。这一发现将该事件列入一系列加密货币盗窃案,在这些案件中,运营安全、签名权限和内部控制与智能合约审查一样,成为追回讨论中的重要议题。

追踪线索愈发模糊,恢复工作仍在继续

Drift专注于重建平台和资助用户索赔,同时取证团队继续追查被盗资产。其恢复框架规定,追回的资金将进入用户恢复池。该协议还计划对关键交易实施更强的签名控制。

4月的攻击影响了其他Solana项目。收益平台Carrot因与Drift相关的损失抹去了其大部分存入价值而决定关闭。

Tornado Cash存款并不证明攻击者已将ETH转换为可用现金。这些存款仍然是公开的,调查人员可能仍会识别后续的提款。然而,它们消除了简单的钱包对钱包追踪线索,使下一阶段的追踪更加困难。

截至发稿时,Drift和Solana均未公开回应ZachXBT的评论。Bybit也未宣布是否审查了Etherscan上显示的小额存款。剩余被盗资金的去向以及Drift计划中的悬赏计划状态仍悬而未决。