Drift заявляет, что эксплуатация на $270 миллионов была шестимесячной операцией северокорейской разведки

DRIFT0,02%
RDNT0,61%

Шестимесячная операция по сбору разведданных предшествовала эксплойту Drift Protocol на $270 млн и была проведена группой, связанной с северокорейским государством, сообщает подробное обновление о происшествии, опубликованное командой ранее в воскресенье.

Атакующие впервые вышли на контакт примерно осенью 2025 года на крупной криптовалютной конференции, представившись фирмой по количественной торговле, которая хочет интегрироваться с Drift.

Они были технически подкованы, имели проверяемые профессиональные биографии и понимали, как работает протокол, говорится в сообщении Drift. Была создана группа в Telegram, а затем последовали месяцы содержательных обсуждений торговых стратегий и интеграций с вейлтами — взаимодействий, которые являются стандартными для того, как торговые фирмы подключаются к DeFi-протоколам.

В период с декабря 2025 по январь 2026 группа подключила Ecosystem Vault на Drift, провела несколько рабочих сессий с участниками, внесла более $1 млн собственных средств и выстроила рабочее операционное присутствие внутри экосистемы.

Сотрудники Drift встречались с представителями этой группы лично на нескольких крупных отраслевых конференциях в нескольких странах в феврале и марте. К моменту запуска атаки 1 апреля отношениям было почти полгода.

Похоже, что компрометация произошла через два вектора.

Второй загрузил приложение TestFlight — платформу Apple для распространения приложений до релиза, которая обходит проверку безопасности App Store, — и это приложение группа представила как свой продукт-кошелек.

Для вектора с репозиторием Drift указал на известную уязвимость в VSCode и Cursor — двух из самых широко используемых редакторов кода в разработке ПО, — о которой сообществу по безопасности было известно еще с конца 2025 года: достаточно было просто открыть файл или папку в редакторе, чтобы безмолвно выполнить произвольный код без запроса или предупреждения любого рода.

После того как устройства были скомпрометированы, у атакующих уже было все необходимое, чтобы получить два мультиподписи, которые позволили осуществить атаку с долговременным nonce, о которой CoinDesk подробно писал ранее на этой неделе. Эти предписанные транзакции оставались бездействующими более недели, прежде чем были выполнены 1 апреля, выведя $270 млн из вейлтв протокола менее чем за минуту.

Атрибуция указывает на UNC4736 — группу, связанную с северокорейским государством, также отслеживаемую как AppleJeus или Citrine Sleet, — на основании как потоков средств on-chain, прослеживаемых до атакующих Radiant Capital, так и операционного совпадения с известными персонами, связанными с DPRK.

Однако люди, которые появлялись лично на конференциях, не были гражданами Северной Кореи. Акторы угроз уровня DPRK, как известно, используют третьих посредников с полностью выстроенными личностями, историями занятости и профессиональными сетями, созданными так, чтобы выдерживать due diligence.

Drift призвал другие протоколы провести аудит механизмов контроля доступа и относиться к каждому устройству, имеющему дело с мультиподписью, как к потенциальной цели. Более широкий вывод неприятен для отрасли, которая опирается на мультиподписи как на свою основную модель безопасности.

Но если атакующие готовы потратить шесть месяцев и миллион долларов, чтобы создать легитимное присутствие внутри экосистемы, встретиться с командами лично, внести реальные средства и подождать — то возникает вопрос: какая модель безопасности предназначена для того, чтобы такое поймать.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Центральный банк Бразилии запрещает расчёты с криптовалютой в трансграничных платежах

Центральный банк Бразилии запретил использовать стейблкоины и криптовалюты для расчетов при трансграничных платежах, говорится в объявлении. Область действия запрета Ограничение применяется конкретно к финтех-компаниям и платежным организациям, фактически закрывая бэкэнд-платёжный канал для трансграничных платёж

CryptoFrontier4ч назад

Ограждения Canton Network могут блокировать хакеров из Северной Кореи, заявил генеральный директор цифровых активов

Генеральный директор Digital Asset Юваль Руз заявил, что дизайн защитных ограждений сети Canton может помешать северокорейским хакерским группам работать в ее экосистеме, поскольку DeFi сталкивается с растущими угрозами со стороны спонсируемых государством акторов. Руз рассказал Decrypt, что финансовые учреждения интересовались мерами защиты agai…

GateNews7ч назад

Reuters: Nobitex, основанная представителями элитной иранской политической семьи, обрабатывает 70% криптоактивности страны

Согласно расследованию Reuters, опубликованному в пятницу, Nobitex — ведущая криптобиржа Ирана с примерно 11 млн пользователей — была основана братьями Али и Мохаммадом Харарзи, которые входят в семью с тесными связями с верховными лидерами Ирана. Братья зарегистрировали компанию в 2018 году под альтернатив

GateNews10ч назад

Центральный банк Бразилии запрещает криптовалюту в трансграничных платежах

Центральный банк Бразилии запретил стейблкоины и расчёты с использованием криптовалют в трансграничных платежах, говорится в объявлении. Запрет распространяется на финтех-компании и платёжные фирмы, фактически закрывая бэкэнд-платёжную инфраструктуру для трансграничных криптовалютных потоков. Однако индивидуальные криптоинвесторы

CryptoFrontier10ч назад

Биткоин возвращает отметку $79 000, так как Brent держится выше $108 на фоне геополитической напряженности

3 мая Bitcoin вернул уровень $79 000 на фоне того, что трейдеры сопоставляли улучшение структуры рынка криптовалют с повышенными ценами на нефть Brent и геополитической неопределённостью. BTC поднялся выше $79 000, но столкнулся с отклонением вблизи зоны сопротивления $80 000. Нефть Brent держалась примерно на уровне $108,17 за баррель после волат…

GateNews11ч назад
комментарий
0/400
ZhengQianvip
· 04-06 13:50
Просто дерзай 👊
Посмотреть ОригиналОтветить0
ZhengQianvip
· 04-06 13:49
Просто дерзай 👊
Посмотреть ОригиналОтветить0
ZhengQianvip
· 04-06 13:49
Просто дерзай 👊
Посмотреть ОригиналОтветить0
ZhengQianvip
· 04-06 13:49
Просто дерзай 👊
Посмотреть ОригиналОтветить0
ZhengQianvip
· 04-06 13:49
Просто дерзай 👊
Посмотреть ОригиналОтветить0
ZhengQianvip
· 04-06 13:49
Погнали!🚗
Посмотреть ОригиналОтветить0