Drift cho biết vụ khai thác trị giá 270 triệu đô la là một chiến dịch tình báo kéo dài sáu tháng của Triều Tiên

DRIFT-0,43%
RDNT-0,22%

Một chiến dịch tình báo kéo dài sáu tháng đã diễn ra trước vụ khai thác trị giá 270 triệu đô la Mỹ của Drift Protocol và được thực hiện bởi một nhóm có liên hệ với nhà nước Triều Tiên, theo bản cập nhật sự cố chi tiết được nhóm công bố trước đó vào Chủ nhật.

Những kẻ tấn công lần đầu tiên thiết lập liên hệ vào khoảng mùa thu năm 270Mại một hội nghị crypto lớn, tự giới thiệu mình là một công ty giao dịch định lượng và muốn tích hợp với Drift.

Họ có hiểu biết vững về mặt kỹ thuật, có lý lịch chuyên môn có thể kiểm chứng và nắm rõ cách giao thức hoạt động, theo Drift cho biết. Một nhóm Telegram đã được thiết lập và những gì diễn ra sau đó là nhiều tháng trao đổi mang tính thực chất về các chiến lược giao dịch và tích hợp vault, những tương tác là thông lệ đối với việc các công ty giao dịch tiếp cận và onboarding với các giao thức DeFi.

Từ tháng 12 năm 2025 đến tháng 1 năm 2026, nhóm đã onboard một Ecosystem Vault trên Drift, tổ chức nhiều buổi làm việc với các cộng tác viên, nạp hơn 1 triệu đô la Mỹ vốn của chính họ, và xây dựng một sự hiện diện vận hành hoạt động được bên trong hệ sinh thái.

Các cộng tác viên của Drift đã gặp trực tiếp các cá nhân trong nhóm tại nhiều hội nghị ngành lớn ở một số quốc gia trong các tháng 2 và 3. Đến thời điểm cuộc tấn công được khởi động vào ngày 1 tháng 4, mối quan hệ đã kéo dài gần nửa năm.

Việc bị xâm phạm dường như đến từ hai vectơ.

Một vectơ tải xuống ứng dụng TestFlight, nền tảng của Apple để phân phối các ứng dụng phát hành trước (pre-release) mà bỏ qua bước thẩm định bảo mật của App Store, thứ mà nhóm giới thiệu là sản phẩm ví của họ.

Với vectơ liên quan đến repository, Drift chỉ ra một lỗ hổng đã được biết đến trong VSCode và Cursor, hai trong số những trình soạn thảo mã được sử dụng rộng rãi nhất trong phát triển phần mềm, mà cộng đồng bảo mật đã cảnh báo kể từ cuối năm 2025. Tại đó, chỉ cần mở một tệp hoặc thư mục trong trình soạn thảo đã đủ để âm thầm thực thi mã tùy ý mà không có lời nhắc hay cảnh báo nào.

Sau khi các thiết bị bị xâm phạm, kẻ tấn công đã có những gì cần thiết để lấy được hai phê duyệt multisig giúp kích hoạt cuộc tấn công durable nonce mà CoinDesk đã mô tả chi tiết trước đó trong tuần này. Những giao dịch đã được ký sẵn này đã nằm im hơn một tuần trước khi được thực thi vào ngày 1 tháng 4, rút cạn 270 triệu đô la Mỹ từ các vault của giao thức trong chưa đầy một phút.

Việc quy kết nhắm tới UNC4736, một nhóm có liên hệ với nhà nước Triều Tiên, cũng được theo dõi với tên AppleJeus hoặc Citrine Sleet, dựa trên cả dòng chảy vốn on-chain truy vết ngược về các kẻ tấn công Radiant Capital và sự trùng lặp trong hoạt động với các nhân vật được cho là có liên kết DPRK.

Tuy nhiên, những cá nhân xuất hiện trực tiếp tại các hội nghị không phải là công dân Triều Tiên. Các tác nhân đe doạ DPRK ở mức độ này được biết đến là triển khai các bên trung gian bên thứ ba với danh tính, lịch sử việc làm và mạng lưới chuyên môn đã được xây dựng đầy đủ để chịu được quá trình thẩm định kỹ lưỡng.

Drift đã thúc giục các giao thức khác kiểm toán các cơ chế kiểm soát truy cập và coi mọi thiết bị chạm tới một multisig là mục tiêu tiềm tàng. Hàm ý rộng hơn là điều gì đó đáng lo ngại đối với một ngành công nghiệp dựa vào quản trị bằng multisig như mô hình bảo mật chính của mình.

Nhưng nếu kẻ tấn công sẵn sàng bỏ ra sáu tháng và một triệu đô la Mỹ để xây dựng một sự hiện diện có vẻ hợp pháp trong một hệ sinh thái, gặp đội ngũ trực tiếp, đóng góp vốn thật, và chờ đợi, thì câu hỏi là: mô hình bảo mật nào được thiết kế để phát hiện điều đó.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Ripple Chia sẻ Thông tin tình báo về Hacker Triều Tiên với Ngành công nghiệp Crypto khi Phương thức tấn công chuyển sang Kỹ thuật lừa đảo xã hội

Theo BlockBeats, vào ngày 5/5, Ripple cho biết họ đang chia sẻ thông tin tình báo mối đe dọa nội bộ về các hacker Triều Tiên với ngành công nghiệp crypto thông qua Crypto ISAC. Động thái này nhằm giải quyết sự thay đổi căn bản trong phương thức tấn công: thay vì khai thác lỗ hổng trong mã hợp đồng thông minh, tác nhân đe dọa

GateNews1giờ trước

Giám đốc điều hành Zondacrypto biến mất cùng 4.500 khóa riêng Bitcoin vào ngày 5/5; CEO hiện tại bỏ trốn sang Israel

Theo BlockBeats, vào ngày 5 tháng 5, cựu CEO của sàn giao dịch tiền mã hóa Zondacrypto (Ba Lan) đã biến mất từ năm 2022 khi mang theo các khóa riêng của một ví lạnh chứa 4.500 BTC (hiện có giá trị hơn 340 triệu USD). CEO hiện tại thừa nhận rằng hiện không thể truy cập ví này và được cho là đã trốn sang Israel.

GateNews4giờ trước

Tình hình Trung Đông leo thang, chứng khoán Mỹ giảm trở lại từ đỉnh, và Bitcoin vẫn giữ vững quanh mốc 80.000.

Tình hình Trung Đông leo thang khiến giá dầu tăng cao, cổ phiếu Mỹ (Mỹ股) giảm trở lại từ đỉnh; hôm qua, Bitcoin đã vượt mốc 80.000 đô la, đạt mức cao nhất 80.776 đô la. Lãi suất mở quyền chọn mua (put) 80.000 của Deribit tăng đáng kể, cho thấy dòng tiền đặt cược giá sẽ đi lên trong thời gian tới. ETF trong tuần này ghi nhận dòng tiền ròng 630 triệu đô la, thị trường tỏ ra lạc quan về việc đạt được các điều khoản lợi suất liên quan đến quy định đối với tài sản ổn định (stablecoin), đồng thời có đề cập đến các diễn biến liên quan đến CLARITY Act.

ChainNewsAbmedia7giờ trước

Các gia đình tìm kiếm ETH Arbitrum bị đông lạnh cho các nạn nhân Triều Tiên

Các gia đình nắm giữ các bản án kéo dài hàng chục năm chống lại Triều Tiên đang tìm cách thu giữ 30.765 ETH bị đóng băng trên Arbitrum sau vụ khai thác rsETH hồi tháng trước. Các gia đình đã viện dẫn lệnh cấm tạm thời của New York nhằm ngăn Arbitrum giải phóng số tiền, viện dẫn các liên hệ bị cáo buộc giữa tê…

CryptoFrontier10giờ trước

Triều Tiên Phủ Nhận Trộm Cắp Crypto khi $577M bị đánh cắp trong năm 2026

Triều Tiên đã phủ nhận các cáo buộc về việc nhà nước tài trợ trộm cắp tiền mã hóa, ngay cả khi công ty tình báo blockchain TRM Labs cho biết các tác nhân liên quan đến DPRK đã đánh cắp khoảng 577 triệu USD trong bốn tháng đầu năm 2026. Một phát ngôn viên của Bộ Ngoại giao của chế độ

CryptoFrontier17giờ trước

Bitcoin đảo chiều từ mức cao 80.594 USD xuống còn 79.000 USD sau báo cáo tên lửa của Iran; dầu tăng 5%

Theo hãng tin Fars của Iran, hai tên lửa đã tấn công một tàu chiến của Mỹ vào hôm nay, khiến Bitcoin đảo chiều mạnh từ mức cao 80.594 USD xuống quanh 79.000 USD. Giá dầu đã tăng 5% sau tin này trước khi phía Mỹ phủ nhận. Ethereum, Solana và Dogecoin cũng giảm mạnh cùng với toàn thị trường.

GateNews18giờ trước
Bình luận
0/400
Không có bình luận