Driftは、$270百万ドルのエクスプロイトは6か月にわたる北朝鮮の諜報作戦だったと述べた

DRIFT-3.64%
RDNT0.56%

日曜の早い時間にチームが公開した詳細なインシデント・アップデートによると、6か月に及ぶ諜報活動がDrift Protocolの270 millionドルのエクスプロイトの前に実行されており、その実行は北朝鮮の国家に関係するグループによって行われたという。

攻撃者らはまず、2025年秋ごろ、大手の暗号通貨カンファレンスで接触を開始し、Driftとの統合を目指す数量取引(クオンツ)企業だと名乗った。

Driftによれば、彼らは技術的に流暢で、検証可能な職歴を持ち、プロトコルの仕組みを理解していたという。Telegramグループが設置され、その後に続いたのは、取引戦略やボールト(vault)の統合をめぐる実質的な数か月間の会話であり、DeFiプロトコルに取引企業がオンボーディングする際に一般的なやり取りだった。

2025年12月から2026年1月にかけて、そのグループはDrift上でEcosystem Vaultをオンボーディングし、コントリビューターと複数回のワーキングセッションを行い、自己資本として100万ドル超を入金し、エコシステム内部で機能する運用上の足場を構築した。

Driftのコントリビューターは、2月および3月までの複数の国にまたがる複数の主要な業界カンファレンスで、グループのメンバーと対面で会っていた。攻撃が4月1日に実行されるまでに、両者の関係はほぼ半年に達していた。

侵害は2つのベクトルを通じて起きたようだ。

2つ目は、AppleのプラットフォームであるTestFlightアプリケーションをダウンロードしたことだった。これはリリース前のアプリを配布するためのもので、App Storeのセキュリティ審査を回避できる。グループはこれを自分たちのウォレット製品として提示していた。

リポジトリ(repository)ベクトルについては、DriftはVSCodeとCursorの既知の脆弱性を指摘した。VSCodeとCursorはソフトウェア開発で最も広く使われているコードエディタの2つで、セキュリティコミュニティが2025年後半から問題視していたものだ。そこでは、エディタでファイルまたはフォルダを単に開くだけで、プロンプトや警告なしに任意のコードをサイレントに実行するのに十分だった。

端末が侵害されると、攻撃者らは、今週CoinDeskが詳述した耐久性のあるnonce攻撃を可能にする2つのマルチシグ承認を取得するのに必要なものを手に入れていた。事前署名されたトランザクションは、4月1日に実行されるまで1週間以上眠ったままで、1分もかからずにプロトコルのボールトから270 millionドルを流出させた。

帰属(アトリビューション)はUNC4736を指している。UNC4736は北朝鮮の国家に関係するグループで、AppleJeusまたはCitrine Sleetとも呼ばれており、Radiant Capitalの攻撃者につながるオンチェーンの資金フローの追跡と、既知のDPRKに結びつく人物像との運用上の重なりの両方を根拠に特定されている。

ただし、カンファレンスで対面していた個人は北朝鮮の国籍者ではなかった。このレベルのDPRKの脅威アクターは、デューデリジェンス(精査)に耐えられるように完全に構築されたアイデンティティ、雇用履歴、プロフェッショナルなネットワークを備えた第三者の仲介者を投入することが知られている。

Driftは、他のプロトコルに対し、アクセス制御を監査し、マルチシグに触れるあらゆる端末を潜在的な標的として扱うよう促した。より大きな含意は、マルチシグのガバナンスを主要なセキュリティモデルとして頼る業界にとって、気の重くなるものだ。

しかし、攻撃者が6か月と2.7億ドルを投じてエコシステム内部で正当な存在感を築き、チームに直接会い、実質的な資本を投入し、そして待つことをいとわないのであれば、「それ」を捕捉するように設計されたセキュリティモデルは何なのか、という問いが残る。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

リップルは、暗号攻撃がソーシャルエンジニアリングへ移行する中で、北朝鮮のハッキングに関する情報を共有する

火曜日のCrypto ISACの発表によると、リップルは北朝鮮と関連する脅威アクターについて、暗号資産分野に向けて内部インテリジェンスを共有しており、詐欺に関連するドメイン、ウォレットアドレス、そして最近のハッキング・キャンペーンからの侵害指標(IOC)などが含まれます。 この動きは、2億8000万ドルのD

GateNews4時間前

リップルは北朝鮮のハッカーのインテリジェンスを暗号業界と共有し、攻撃手法がソーシャルエンジニアリングへと移行している

BlockBeatsによると、5月5日、リップルはCrypto ISACを通じて北朝鮮のハッカーに関する内部の脅威インテリジェンスを暗号資産業界と共有すると発表した。この取り組みは、攻撃手法の根本的な転換に対応するものだ。すなわち、スマートコントラクトのコードの脆弱性を悪用するのではなく、脅威行為者は…

GateNews7時間前

ゾンダクリプトのCEOが5月5日に4,500ビットコインの秘密鍵を持って失踪;現CEOはイスラエルへ逃亡

BlockBeatsによると、5月5日にポーランドの暗号資産取引所Zondacryptoの元CEOが、冷却ウォレットに保管された4,500 BTC分の秘密鍵を持ったまま2022年に失踪したという。現在、その価値は3億4,000万ドル超だ。現CEOは、そのウォレットは現在アクセス不能だと認めており、報じられるところによればイスラエルへ逃亡した。

GateNews10時間前

中東情勢が緊張を強め、米国株は高値圏から下落し、ビットコインは約8万付近で横ばいで推移しています

中東情勢が緊迫化して原油価格が上昇し、米国株は高値圏から下落した。ビットコインは昨日8万ドルを突破し、最高値は80,776ドルまで上昇した。Deribitの8万コールの未決済建玉が顕著に増加しており、資金が今月の価格上昇に賭けていることを示している。ETFは今週、純流入6.3億ドルで、ステーブルコインの利回り条件に関する合意に楽観的な見方が広がっており、さらにCLARITY Actに関連する動きも出ている。

ChainNewsAbmedia13時間前

家族は北朝鮮の被害者のために凍結されたArbitrumのETHを求める

北朝鮮に対する数十年前の判決を保持する家族が、先月のrsETHのエクスプロイト後にArbitrum上で凍結された30,765 ETHを差し押さえようとしている。これらの家族は、主張されているattとアービトラムの間の関連性を挙げ、Arbitrumが資金を解放するのを阻止するためにニューヨークの差止め通知を発出した。

CryptoFrontier16時間前

北朝鮮は仮想通貨の窃盗を否定、$577M が2026年に盗まれたとされています

北朝鮮は、国家が支援する暗号資産の窃盗に関する申し立てを否定している。これは、ブロックチェーンのインテリジェンス企業TRM Labsが、DPRK(北朝鮮)に関連する勢力が2026年の最初の4か月間に約$577 millionを盗んだと報告したのに対してのことだ。政権の外務省の報道官

CryptoFrontier23時間前
コメント
0/400
コメントなし