Drift Protocol 攻擊者在沉寂數月後透過 Tornado Cash 轉移 4,400 萬美元
重點速覽
- •與 Drift Protocol 攻擊事件有關的錢包在 7 月 23 日至 24 日期間將約 23,095 ETH(價值 4,440 萬美元)轉入 Tornado Cash,此前自 4 月攻擊以來基本處於不活躍狀態。
- •獨立鏈上調查員 ZachXBT 表示,在沒有機構支援的情況下他不會繼續追蹤被盜資金,並形容該工作對單個人來說不可行。
- •Mandiant 將原始 4 月攻擊歸因於 UNC6862——一個使用社交工程和被入侵的操作存取權限而非智慧合約漏洞的北韓威脅組織。
- •Drift 在 4 月宣布了在 Arkham 和 Bybit 支援下的賞金計畫,但最終獎勵金額、資格條件及計畫的運作狀態仍未公開。
- •Tether 提出了高達 1.275 億美元的支援 Drift 用戶恢復計畫,旨在透過剩餘資產、合作夥伴資金和未來交易所收入來兌付贖回。

一個與 2.85 億美元 Drift Protocol 攻擊事件有關的錢包,在沉寂近三個月後,已將 23,095.1 Ether(約價值 4,440 萬美元)轉入 Tornado Cash。
根據 Etherscan 紀錄及歸因於 PeckShield 的監測,同一地址還向標記為 Bybit 充值地址的錢包發送了 0.85 ETH。轉帳始於 7 月 23 日並持續至 7 月 24 日。
研究員 JL,在 X 上以 0xJaelle 為名,標記了此動態並標記了鏈上調查員 ZachXBT。ZachXBT 回應表示,在沒有機構支援的情況下,他不打算繼續追蹤這些資金。
The drift exploiter moving funds finally. Something @zachxbt and @tayvano_ may want to keep an eye out. — JL (@0xJaelle) July 24, 2026
Drift 攻擊者清空以太坊錢包
標記為「Drift Exploiter 4」的 Etherscan 地址在此次轉移中處理了數百筆交易。紀錄顯示,重複的 100 ETH、10 ETH 及 1 ETH 存款被轉入 Tornado Cash 路由器。另有四筆共計 0.85 ETH 的轉帳被發送至被識別為 Bybit 充值錢包的地址。
Onchain Lens 最先報導該攻擊者已恢復活動,以每分鐘數次的頻率將 100 ETH 批次發送至混幣器。自 4 月攻擊以來,該錢包基本上一直處於不活躍狀態。
Tornado Cash 將存款匯集,並允許後續透過不同地址提款,從而削弱發送方與接收方錢包之間的直接公開關聯。調查人員仍可利用時間分析、交易模式和交易所活動,但該過程需要更多的資料和人力。混幣器也受到交易所和合規團隊的密切監控,因為來自被標記攻擊錢包的存款可能影響後續資金在觸及受監管場所時是否被凍結或通報。
此次轉移僅佔原始盜竊的一部分。Drift 在 4 月的恢復更新中將被盜資產估值為 2.957 億美元,涵蓋 JLP、USDC、比特幣相關代幣、SOL、WETH 等其他資產。該協議表示,大部分已轉換的價值仍分散在四個被標記的以太坊錢包中。
ZachXBT 指出追蹤與北韓有關資金的成本
ZachXBT 寫道:「很抱歉,我目前沒有任何進一步追蹤這些資金的計畫。」他解釋說,監控一筆與北韓有關的九位數攻擊事件並尋求可能的凍結,所需的資源超出了單一獨立調查員所能提供的範圍。他將該任務描述為「對一個團隊來說都很困難,對單個人來說不可行」。ZachXBT 還指出 Drift 並非其捐贈者或客戶。
他在 X 上的回應引起了人們對可能持續數月調查成本的關注。然而,這些言論並不表示沒有組織在監控這些錢包。Drift 已表示其與執法機關、Mandiant 及區塊鏈情報公司合作。Etherscan 持續標記該地址,交易所可以審查與被標記錢包相關的存款。
另外,ZachXBT 批評了 Circle,此前約 2.32 億美元的被盜 USDC 在 4 月攻擊期間從 Solana 跨鏈至以太坊。資金透過 Circle 的跨鏈系統轉移,隨後攻擊者將大部分價值轉換為 ETH。這種跨鏈活動對調查人員至關重要,因為一旦被盜資產被整合到另一條鏈上並轉換,追回工作將取決於跨鏈紀錄、發行方行動、交易所管控以及持續的錢包監控,而非單一協議的內部數據。
Drift 曾宣布恢復賞金計畫
JL 隨後對 Drift 尚未設立恢復賞金表示驚訝。然而,Drift 的公開紀錄顯示該協議已宣布相關計畫。4 月 16 日,Drift 表示正在 Arkham 和 Bybit 的支援下開發賞金計畫。該更新並未說明最終獎勵金額、資格條件或付款時間表。目前尚不清楚該計畫是否已全面啟用、是否涵蓋持續的錢包監控,或獨立研究員是否能對後續追蹤工作申領報酬。
Drift 還制定了獨立於被盜資金追蹤之外的用戶恢復計畫。Tether 提出了高達 1.275 億美元的支援。Drift 計畫發行恢復代幣,並透過剩餘資產、合作夥伴資金和未來交易所收入來兌付贖回。
該協議 6 月的調查更新表示,Mandiant 將此次攻擊歸因於 UNC6862——一個北韓威脅組織。Drift 表示,攻擊者使用社交工程和被入侵的操作存取權限,而非智慧合約漏洞。攻擊者在約 12 分鐘內清空了關鍵金庫。這一發現將該事件歸入一系列加密貨幣盜竊案,其中操作安全、簽名者存取權限和內部控制在追回討論中變得與智慧合約審查同等重要。
追回工作持續進行,追蹤路徑更加困難
Drift 一直專注於重建其平台和資助用戶索賠,同時鑑識團隊追查被盜資產。其恢復框架規定,追回的資金將進入用戶恢復池。該協議還計畫對關鍵交易實施更嚴格的簽名控制。
4 月的攻擊影響了其他 Solana 項目。收益平台 Carrot 在與 Drift 相關的損失抹去了大部分存入價值後決定關閉。
Tornado Cash 的存款並不能證明攻擊者已將 ETH 轉換為可用現金。這些存款仍為公開紀錄,調查人員仍可能識別後續提款。然而,它們消除了簡單的錢包對錢包追蹤路徑,使下一階段的追蹤更加困難。
截至撰寫本文時,Drift 和 Solana 均未公開回應 ZachXBT 的言論。Bybit 也未宣布是否審查了 Etherscan 上顯示的小額存款。剩餘的被盜資金及 Drift 計畫中的賞金計畫狀態仍未解決。