新聞加密貨幣Drift Protocol 駭客沉寂四個月後再度轉移 2.85 億美元被盜資金

Drift Protocol 駭客沉寂四個月後再度轉移 2.85 億美元被盜資金

作者: Cryptopolitan·

重點速覽

  • •與 Drift Protocol 攻擊相關的一個 Ethereum 錢包透過 Tornado Cash 轉移約 23,095 ETH,價值 4,440 萬美元,代表被盜資金四個月來首次出現重大流動。
  • •這起 2.85 億美元竊案是透過長期社交工程行動完成,攻擊者冒充量化交易公司代表長達六個月,之後入侵開發者裝置。
  • •多家區塊鏈分析公司將此次攻擊與北韓國家支持的駭客聯繫起來,這與 DPRK 先讓被盜資產保持靜止、再使用混幣器和橋接服務阻礙追蹤的既有模式一致。
  • •至少 20 個基於 Solana 的專案因依賴 Drift 的金庫結構作為收益來源而受到干擾,凸顯生態系中的系統性集中風險。
  • •相較於這批最新轉帳,原始被盜的 2.85 億美元中約 2.4 億美元仍下落不明,分析師預計未來數日可能出現更多資產流動。
Drift Protocol 駭客沉寂四個月後再度轉移 2.85 億美元被盜資金

Etherscan 上標記為「Drift Exploiter 4」的一個 Ethereum 錢包,已開始轉移與 4 月 Drift Protocol 遭駭事件相關的資金。該事件造成約 2.85 億美元損失,使其成為有紀錄以來規模最大的加密貨幣竊案之一。

根據區塊鏈安全公司 PeckShield 的說法,一個與 Drift 攻擊者相關的地址向 Tornado Cash 轉入約 4,440 萬美元,相當於 23,095.1 ETH,另有一筆 0.85 ETH 轉入 Bybit。該錢包識別為 0xbDdAE987FEe930910fCC5aa403D5688fB440561B,顯示 Tornado Cash 存款被拆分為多筆交易。該地址同時屬於 Arkham Intelligence 的「Drift Protocol Exploiter」錢包群集,其中包括近二十個疑似參與此次攻擊的錢包。

這些交易標誌著被盜資金四個月來首次出現大規模流動。雖然調查人員尚未作出最終歸因,但多家區塊鏈分析公司已將該行動與北韓國家支持的駭客,或與先前 DPRK 相關活動所使用的基礎設施聯繫起來。聯合國制裁監督機構與 FBI 此前已記錄北韓利用加密貨幣竊盜作為受制裁政權的重要收入來源,近年來估計累計收益達數十億美元。

資金在數月未動後恢復流動

Drift 是 Solana 上最大的永續期貨交易平台。攻擊者在未涉及智慧合約漏洞的情況下入侵協議,造成 2.85 億美元損失。PeckShield 報告稱,該事件使 Drift 的總鎖倉價值下降超過 50%,並讓攻擊者在停止活動前迅速將大部分被盜資產從 Solana 跨鏈轉移至 Ethereum。

最新轉帳符合區塊鏈調查人員記錄的洗錢模式。Chainalysis 的 2026 Crypto Crime Report 指出,與北韓有關的團體通常會讓被盜資產長時間保持靜止,之後再使用橋接服務、錢包和隱私工具轉移資金,以阻礙追回行動。

透過 Tornado Cash 路由資金也符合一種已被充分記錄的做法。該混幣器自 2022 年起受到美國制裁,但調查人員表示,它仍被廣泛用於切斷存款與提款之間的關聯。儘管受到制裁,Tornado Cash 仍持續被使用,凸顯出在去中心化、非託管協議缺乏可被強制要求合規的中央營運者時,執法面臨的更廣泛挑戰。不過,Chainalysis 和 Elliptic 等公司仍認為,錢包群集分析與跨鏈分析仍可協助追蹤這些交易的一部分。

另一筆轉入 Bybit 的 0.85 ETH,可能是在較大規模套現嘗試前進行的小額測試交易。這是在洗錢操作中常見的手法,攻擊者會先確認交易所存款路徑仍可使用,再投入更大金額。

社交工程,而非程式碼缺陷,促成此次竊盜

調查人員隨後判定,此次攻擊是透過長時間的社交工程行動完成,而非利用 Drift 程式碼中的漏洞。這種攻擊方式反映出安全公司記錄的一項更廣泛趨勢:威脅行為者,尤其是與北韓有關的團體,會將目標對準個別開發者和員工,而不是協議程式碼,並在技術防線有效時利用人際信任。

根據一份 Chainalysis 報告,攻擊者花了約六個月時間冒充一家量化交易公司的代表。在此期間,他們參加產業活動、會見 Drift 貢獻者,並向該協議存入超過 100 萬美元,以在入侵開發者裝置前建立可信度。

攻擊者隨後利用 Solana 的 durable nonce 功能,取得 Drift 五名 Security Council 成員中兩人的預先簽署授權。他們還建立了一種名為 CarbonVote Token (CVT) 的低價值代幣,透過洗售交易人為拉高其價格,並將其用作抵押品以提高借款額度。根據 Chainalysis 的說法,該協議隨後在約 12 分鐘內透過 31 筆提款被掏空。

分析師持續追蹤被盜資產

此次漏洞事件的影響遠超 Drift 本身。Chainalysis 報告稱,至少 20 個基於 Solana 的專案因依賴 Drift 的金庫結構作為收益來源而受到干擾。該事件也加劇了 Solana 去中心化金融專案活動的整體下滑,凸顯多個協議依賴單一平台基礎設施時所形成的系統性風險。

儘管出現最新的洗錢嘗試,區塊鏈分析師仍持續監控被盜資產。包括 Chainalysis、Elliptic 和 Merkle Science 在內的機構,透過錢包群集、時間間隔分析和跨鏈追蹤技術追查非法交易。雖然資金經過混幣器後,追回難度會大幅提高,但也曾出現被盜加密貨幣在區塊鏈分析師協助下被返還或凍結的案例。

最近存入 Tornado Cash 的交易顯示,Drift 攻擊者已恢復主動清洗被盜資金。相較於此次最新一批轉移金額,原始 2.85 億美元中的約 2.4 億美元仍未被查明去向,分析師可能會在未來數日密切關注是否有更多資產轉移。