ДомойZ - Баннер Главная итальянскийЭксплуататор протокола Drift отправил 44,4 млн долларов в Tornado Cash, ZachXBT отстранился

Эксплуататор протокола Drift отправил 44,4 млн долларов в Tornado Cash, ZachXBT отстранился

Три месяца тишины внезапно закончились, когда кошелек, связанный с эксплойтом Drift Protocol, снова начал перемещать средства — и их назначением стал Tornado Cash. 23 и 24 июля этот адрес перевел 23 095,1 ETH, примерно на $44,4 млн, в Ethereum-миксер быстрыми сериями транзакций по 100 ETH, 10 ETH и 1 ETH. Для следователей, и без того работающих на пределе, момент оказался крайне неудачным.

Ключевые выводы

  • Эксплойтер Drift перевел 23 095,1 ETH (~$44,4 млн) в Tornado Cash после примерно трех месяцев бездействия кошелька.
  • Тот же адрес отправил 0,85 ETH на кошельки, помеченные как депозитные адреса Bybit, во время перевода, согласно данным Etherscan.
  • Независимый исследователь ZachXBT заявил, что не планирует дальше отслеживать средства, сославшись на ресурсоемкость мониторинга кражи, связанной с КНДР, на девятизначную сумму.
  • Mandiant приписала исходную атаку группе UNC6862, северокорейскому угрозному актору, который использовал социальную инженерию, а не уязвимость смарт-контракта.
  • План восстановления Drift предусматривает объединение любых возвращенных средств в пул для требований пользователей и включает планы по выпуску токенов восстановления, хотя текущий статус программы баунти остается неясным.

Возобновление движения средств эксплойтером Drift

Исследователь JL, известная ончейн как 0xJaelle, первой отметила движение и отметила ZachXBT для привлечения внимания. Ончейн-записи показывают, что адрес с меткой «Drift Exploiter 4» обработал сотни транзакций за два дня. Темп был примечательным — Onchain Lens сообщал, что атакующий отправлял партии по 100 ETH в роутер Tornado Cash несколько раз в минуту.

В эти переводы были вплетены четыре более мелких платежа. Тот же адрес отправил 0,85 ETH на кошельки, помеченные как депозитные адреса Bybit, согласно данным Etherscan и мониторингу, приписываемому PeckShield. Остается неизвестным, представляют ли эти депозиты попытку протестировать комплаенс-системы биржи или являются просто операционным шумом, и на момент написания Bybit публично не комментировала ситуацию.

Движение охватывает лишь часть общей кражи. В апрельском обновлении по восстановлению Drift оценил общий объем украденных активов в $295,7 млн по JLP, USDC, токенам, привязанным к Bitcoin, SOL, WETH и другим активам, при этом значительная часть конвертированной стоимости все еще находится на четырех помеченных Ethereum-кошельках. Перемещение $44,4 млн через Tornado Cash не означает, что эти средства исчезли — депозиты в миксер остаются видимыми ончейн, — но это существенно усложняет дальнейшие шаги.

Как Tornado Cash меняет ход расследования

Tornado Cash объединяет депозиты в пулы и позволяет позже выводить средства на совершенно другие адреса. Прямая связь «кошелек-к-кошельку», на которую полагаются следователи, исчезает. Анализ по времени, сопоставление шаблонов транзакций и мониторинг активности на биржах по-прежнему могут давать зацепки, но каждый из этих методов требует больше данных, больше времени и больше сотрудников, чем простое следование за цепочкой кошельков.

Эта техническая реальность делает ограничения расследования, последовавшие за переводом, еще более значимыми.

Проблемы расследования и решение ZachXBT отойти в сторону

Ответ ZachXBT был прямым: «Извините, в данный момент у меня нет планов дальше отслеживать эти средства». Он описал задачу как «сложную даже для команды и нереализуемую для одного человека», добавив, что мониторинг кражи, связанной с КНДР, на девятизначную сумму при одновременной работе над возможной заморозкой активов потребовал бы ресурсов, значительно превышающих то, что может выдержать один независимый исследователь. Он также подтвердил, что Drift не является ни донором, ни клиентом.

Это заявление привлекло значительное внимание в X, отчасти потому, что оно высветило то, что сообщество по криптобезопасности давно знает, но редко формулирует так прямо: неформальный слой независимых исследователей, которые отслеживают крупные кражи, работает без гарантированной компенсации, и в какой-то момент эти ограничения дают о себе знать. Когда дело затягивается более чем на три месяца, а атакующий начинает активно запутывать следы средств, экономическая целесообразность продолжения расследования без институциональной поддержки становится трудно оправдать.

ZachXBT также раскритиковал Circle после того, как примерно $232 млн украденного USDC перешли с Solana в Ethereum через кроссчейн-систему Circle во время апрельского взлома, прежде чем были конвертированы в ETH. Эта критика не вызвала никакого публичного ответа со стороны Circle.

Усилия Drift Protocol по восстановлению и партнерские программы

Drift действительно объявил в апреле программу баунти за восстановление совместно с Arkham и Bybit, хотя детали оставались скудными. 16 апреля протокол сообщил, что разрабатывает программу, но обновление не содержало ни окончательного размера вознаграждения, ни правил участия, ни графика выплат. Остается неясным, была ли программа полностью запущена — и будет ли она покрывать продолжающийся мониторинг кошельков независимыми исследователями.

Отдельно Tether предложил до $127,5 млн поддержки для восстановления средств пользователей. Более широкий план восстановления Drift гласит, что любые возвращенные средства поступают в пул восстановления пользователей, при этом протокол также планирует выпустить токены восстановления Drift и финансировать выкупы за счет оставшихся активов, капитала партнеров и будущей выручки от биржи. Практические сроки этих выкупов публично не подтверждены.

Атрибуция и более широкий эффект эксплойта

Июньское обновление расследования Drift подтвердило, что судебно-техническая фирма Mandiant приписала атаку UNC6862, северокорейской угрозной группе. Атакующие не использовали уязвимость смарт-контракта — вместо этого они провели кампанию социальной инженерии и скомпрометировали операционный доступ, в итоге опустошив ключевые хранилища примерно за 12 минут. Drift заявил, что работает с правоохранительными органами, Mandiant и блокчейн-разведывательными фирмами в рамках продолжающегося расследования.

Атрибуция к Северной Корее несет последствия, выходящие за рамки технических аспектов. Участие UNC6862 помещает кражу в геополитический контекст, где традиционные инструменты возврата активов — юридические заморозки, комплаенс на уровне бирж, сотрудничество правоохранительных органов — сталкиваются с серьезными юрисдикционными ограничениями. Украденные средства, связанные с актерами, спонсируемыми государством, исторически крайне сложно вернуть, а использование миксера вроде Tornado Cash лишь усугубляет эту проблему.

Эффект домино в экосистеме Solana

Эксплойт Drift Protocol затронул не только одну платформу. Carrot, основанная на Solana доходная платформа, решила полностью закрыться после того, как потери, связанные с Drift, уничтожили большую часть ее депонированной стоимости. Этот побочный ущерб демонстрирует, как тесная интеграция DeFi-протоколов может усилить воздействие одной атаки на всю экосистему.

Для самого Drift дальнейший путь включает восстановление платформы, усиление контроля подписания для критически важных транзакций и продолжение финансирования требований пользователей. Депозиты в Tornado Cash не подтверждают, что атакующий конвертировал ETH в наличные средства, пригодные к использованию, — депозиты публичны, и следователи все еще могут выявить последующие шаблоны выводов. Но они отмечают значимый переход в деле: от неактивного кошелька, за которым можно было наблюдать, к активному, который сознательно разорвал наиболее читаемую часть своего следа. Следующую фазу любых усилий по возврату средств будет значительно сложнее реализовать.

FAQ

Какая недавняя активность была зафиксирована со стороны кошелька эксплойтера Drift Protocol?

После примерно трех месяцев бездействия эксплойтер перевел 23 095,1 ETH, примерно на $44,4 млн, в Tornado Cash и отправил 0,85 ETH на кошельки, помеченные как депозитные адреса Bybit, при этом переводы произошли 23 и 24 июля.

Почему независимый исследователь ZachXBT перестал отслеживать украденные средства?

ZachXBT сослался на высокие требования к ресурсам и отсутствие институциональной поддержки, заявив, что мониторинг кражи, связанной с КНДР, на девятизначную сумму при одновременной работе над возможной заморозкой активов нереализуем для одного человека, и что Drift не является ни донором, ни клиентом.

Каков план Drift Protocol по восстановлению украденных средств?

Drift объявил в апреле программу баунти за восстановление совместно с Arkham и Bybit, хотя ее полный статус запуска остается неясным. План восстановления протокола объединяет любые возвращенные средства в пул для требований пользователей и включает планы по выпуску токенов восстановления, при этом Tether также предложил до $127,5 млн поддержки.

Кого считают ответственным за атаку на Drift Protocol?

Mandiant приписала атаку UNC6862, северокорейской угрозной группе, которая использовала социальную инженерию и компрометацию операционного доступа — а не уязвимость смарт-контракта — чтобы опустошить ключевые хранилища примерно за 12 минут.

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST