Drift cho biết vụ khai thác trị giá 270 triệu đô la là một chiến dịch tình báo của North Korean intelligence kéo dài sáu tháng

DRIFT1,34%
RDNT-0,05%

Một chiến dịch thu thập tình báo kéo dài sáu tháng đã đi trước vụ khai thác trị giá 270 triệu USD nhắm vào Drift Protocol và được thực hiện bởi một nhóm có liên hệ với nhà nước Triều Tiên, theo bản cập nhật chi tiết về sự cố được nhóm công bố trước đó vào Chủ nhật.

Những kẻ tấn công lần đầu tiếp xúc vào khoảng mùa thu năm 270Mại một hội nghị crypto lớn, nơi họ giới thiệu mình là một công ty giao dịch định lượng, với mục tiêu tích hợp với Drift.

Drift cho biết họ am hiểu về mặt kỹ thuật, có lý lịch nghề nghiệp có thể kiểm chứng, và hiểu rõ cách giao thức vận hành. Một nhóm Telegram đã được thành lập và những gì diễn ra sau đó là nhiều tháng các cuộc trò chuyện đi sâu về chiến lược giao dịch và tích hợp vault—những tương tác tiêu chuẩn mà các công ty giao dịch thực hiện khi onboard với các giao thức DeFi.

Trong giai đoạn từ tháng 12 năm 2025 đến tháng 1 năm 2026, nhóm đã onboard một Ecosystem Vault trên Drift, tổ chức nhiều buổi làm việc với các cộng tác viên, nạp hơn 1 triệu USD vốn của chính họ, và xây dựng một sự hiện diện vận hành có tính thực thi bên trong hệ sinh thái.

Các cộng tác viên của Drift đã gặp trực tiếp những người trong nhóm tại nhiều hội nghị ngành lớn ở nhiều quốc gia khác nhau trong các tháng từ tháng 2 đến tháng 3. Đến thời điểm cuộc tấn công được khởi động vào ngày 1 tháng 4, mối quan hệ đã kéo dài gần nửa năm.

Sự xâm nhập dường như đến từ hai vector.

Vector thứ hai đã tải xuống một ứng dụng TestFlight—nền tảng của Apple để phân phối các ứng dụng chưa phát hành chính thức, bỏ qua việc kiểm tra an ninh của App Store—và nhóm đã giới thiệu nó như sản phẩm ví của họ.

Đối với vector liên quan đến repository, Drift chỉ ra một lỗ hổng đã được biết đến trong VSCode và Cursor—hai trong số các trình soạn thảo mã được sử dụng rộng rãi nhất trong phát triển phần mềm—mà cộng đồng an ninh đã cảnh báo từ cuối năm 2025. Theo đó, chỉ cần mở một tệp hoặc thư mục trong trình soạn thảo là đủ để âm thầm thực thi mã tùy ý mà không cần bất kỳ lời nhắc hay cảnh báo nào.

Sau khi các thiết bị bị xâm nhập, những kẻ tấn công đã có đủ thứ cần thiết để nhận được hai phê duyệt multisig cho phép cuộc tấn công durable nonce mà CoinDesk đã nêu chi tiết trước đó trong tuần này. Các giao dịch đã được ký sẵn đó đã nằm im hơn một tuần trước khi được thực thi vào ngày 1 tháng 4, rút cạn 270 triệu USD từ các vault của giao thức trong chưa đầy một phút.

Quy kết nhắm tới UNC4736, một nhóm có liên hệ với nhà nước Triều Tiên, còn được theo dõi với các tên AppleJeus hoặc Citrine Sleet, dựa trên cả dòng chảy quỹ trên chuỗi dẫn ngược về những kẻ tấn công Radiant Capital và sự trùng lặp về mặt hoạt động với các nhân vật được biết là có liên kết với DPRK.

Tuy nhiên, những cá nhân xuất hiện trực tiếp tại các hội nghị không phải là công dân Triều Tiên. Các tác nhân đe doạ DPRK ở cấp độ này được biết đến là sẽ triển khai các bên trung gian bên thứ ba với danh tính hoàn chỉnh, lịch sử việc làm và mạng lưới chuyên môn đã được xây dựng để chống chịu thẩm định kỹ lưỡng.

Drift đã kêu gọi các giao thức khác kiểm toán cơ chế kiểm soát truy cập và coi mọi thiết bị chạm tới một multisig như một mục tiêu tiềm năng. Hàm ý rộng hơn là điều không mấy thoải mái đối với một ngành công nghiệp dựa vào governance bằng multisig như mô hình bảo mật chính.

Nhưng nếu kẻ tấn công sẵn sàng bỏ ra sáu tháng và một triệu USD để xây dựng một sự hiện diện hợp pháp bên trong hệ sinh thái, gặp các đội ngũ trực tiếp, đóng góp vốn thực và chờ đợi, thì câu hỏi là: mô hình bảo mật nào được thiết kế để bắt được điều đó.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Triều Tiên Phủ Nhận Trộm Cắp Crypto khi $577M bị đánh cắp trong năm 2026

Triều Tiên đã phủ nhận các cáo buộc về việc nhà nước tài trợ trộm cắp tiền mã hóa, ngay cả khi công ty tình báo blockchain TRM Labs cho biết các tác nhân liên quan đến DPRK đã đánh cắp khoảng 577 triệu USD trong bốn tháng đầu năm 2026. Một phát ngôn viên của Bộ Ngoại giao của chế độ

CryptoFrontier5giờ trước

Bitcoin đảo chiều từ mức cao 80.594 USD xuống còn 79.000 USD sau báo cáo tên lửa của Iran; dầu tăng 5%

Theo hãng tin Fars của Iran, hai tên lửa đã tấn công một tàu chiến của Mỹ vào hôm nay, khiến Bitcoin đảo chiều mạnh từ mức cao 80.594 USD xuống quanh 79.000 USD. Giá dầu đã tăng 5% sau tin này trước khi phía Mỹ phủ nhận. Ethereum, Solana và Dogecoin cũng giảm mạnh cùng với toàn thị trường.

GateNews6giờ trước

Bộ trưởng Tài chính Mỹ Bessent: Nguồn cung dầu toàn cầu sẽ được “đảm bảo rất tốt” trong bối cảnh khoảng trống 8M–10M thùng dầu mỗi ngày

Theo Bộ trưởng Tài chính Mỹ Bessent vào ngày 4/5, Hoa Kỳ kiểm soát eo biển Hormuz và nguồn cung dầu toàn cầu sẽ “được cung cấp rất dồi dào” bất chấp các xung đột hiện tại. Bessent cho biết, tình trạng thiếu hụt dầu toàn cầu do xung đột đang diễn ra là khoảng 8 triệu đến 10 triệu thùng mỗi

GateNews9giờ trước

Đàm phán địa chính trị đan xen với kỳ vọng dữ liệu ôn hòa: Quan sát mang tính cấu trúc của thị trường tiền mã hóa trong tuần này

Tín hiệu tích cực từ đàm phán Mỹ-Iran đồng thời công tác chuẩn bị cho chiến tranh cũng được triển khai song song, quyền kiểm soát eo biển Hormuz đứng trước bước ngoặt; dữ liệu việc làm của Mỹ có thể củng cố kỳ vọng ôn hòa, BTC sau 3 tháng quay lại trên 80.000 USD.

GateInstantTrends12giờ trước

Các nhà sáng lập Nobitex liên quan đến gia tộc chính trị tinh hoa của Iran gắn với các nhà lãnh đạo tối cao, điều tra của Reuters tiết lộ

Theo một cuộc điều tra của Reuters được công bố vào thứ Sáu, Nobitex, sàn giao dịch tiền mã hóa thống trị của Iran với khoảng 11 triệu người dùng và xử lý khoảng 70% hoạt động crypto của nước này, được thành lập bởi hai anh em Ali và Mohammad Kharrazi, trong đó gia đình họ có quan hệ hôn nhân với tất cả ba trong số các lãnh đạo tối cao của Iran

GateNews12giờ trước

Bitcoin tiến gần 80.000 USD khi dòng tiền ETF phát tín hiệu bứt phá

Bitcoin đang giao dịch quanh 80.000 USD tính đến ngày 4/5/2026, với dòng tiền vào cổ phiếu và quỹ ETF cho thấy khả năng bứt phá, theo triển vọng thị trường trước ngày. Định vị thị trường cho thấy nhu cầu từ các tổ chức vẫn tiếp diễn thông qua dòng tiền vào cổ phiếu và quỹ giao dịch (ETF), dù tiền mã hoá vẫn còn

CryptoFrontier13giờ trước
Bình luận
0/400
ZhengQianvip
· 04-06 13:50
Chỉ cần xông lên là xong 👊
Xem bản gốcTrả lời0
ZhengQianvip
· 04-06 13:49
Chỉ cần xông lên là xong 👊
Xem bản gốcTrả lời0
ZhengQianvip
· 04-06 13:49
Chỉ cần xông lên là xong 👊
Xem bản gốcTrả lời0
ZhengQianvip
· 04-06 13:49
Chỉ cần xông lên là xong 👊
Xem bản gốcTrả lời0
ZhengQianvip
· 04-06 13:49
Chỉ cần xông lên là xong 👊
Xem bản gốcTrả lời0
ZhengQianvip
· 04-06 13:49
Lên xe nào!🚗
Xem bản gốcTrả lời0