Portfel powiązany z exploitem Drift Protocol o wartości 285 milionów dolarów przelał 23 095,1 Etheru, wartego około 44,4 miliona dolarów, do Tornado Cash po około trzech miesiącach bezczynności.
Podsumowanie
- Exploiter Drift zdeponował 23 095 ETH w Tornado Cash po trzech miesiącach bezczynności.
- ZachXBT odmówił dalszego śledzenia, powołując się na zasoby potrzebne do monitorowania i zamrożenia dziewięciocyfrowej kradzieży powiązanej z Koreą Północną.
- Drift wcześniej ogłosił program nagród za odzyskanie środków z Arkham i Bybit, wbrew doniesieniom w sieci.
Ten sam adres wysłał 0,85 ETH do portfeli oznaczonych jako adresy depozytowe Bybit, według zapisów Etherscan i monitoringu przypisywanego PeckShield.
Transfery rozpoczęły się 23 lipca i trwały do 24 lipca, jak pokazują zapisy on-chain. Badaczka JL, znana jako 0xJaelle, zasygnalizowała ruch i oznaczyła ZachXBT. Śledczy odpowiedział, że nie planuje dalej śledzić środków bez wsparcia instytucjonalnego.
Exploiter Drift opróżnia portfel Ethereum
Adres Etherscan oznaczony jako „Drift Exploiter 4” przetworzył setki transakcji podczas tego ruchu. Zapisy pokazują powtarzające się depozyty 100 ETH, 10 ETH i 1 ETH do routera Tornado Cash. Cztery inne transfery o łącznej wartości 0,85 ETH trafiły na adresy oznaczone jako depozyty Bybit.
Onchain Lens jako pierwszy poinformował, że atakujący wznowił aktywność i wysyłał partie 100 ETH do miksera kilka razy na minutę. Portfel pozostawał w dużej mierze nieaktywny od ataku w kwietniu.
Tornado Cash gromadzi depozyty i umożliwia późniejsze wypłaty z różnych adresów. Może to osłabić bezpośrednie publiczne powiązanie między portfelami wysyłającymi i odbierającymi. Śledczy mogą nadal korzystać z czasu, wzorców transakcji i aktywności giełdowej, ale proces wymaga więcej danych i personelu.
Ruch obejmuje tylko część pierwotnej kradzieży. Kwietniowa aktualizacja odzyskiwania Drift wyceniła skradzione aktywa na 295,7 miliona dolarów w JLP, USDC, tokenach powiązanych z Bitcoinem, SOL, WETH i innych aktywach. Protokół poinformował, że większość przeliczonej wartości pozostała na czterech oznaczonych portfelach Ethereum.
ZachXBT powołuje się na koszt śledzenia środków powiązanych z Koreą Północną
ZachXBT napisał: „Przepraszam, obecnie nie mam planów dalszego śledzenia tych środków”. Powiedział, że monitorowanie dziewięciocyfrowego exploitu powiązanego z Koreą Północną i dążenie do ewentualnych zamrożeń wymagałoby zasobów wykraczających poza możliwości jednego niezależnego śledczego.
Opisał to zadanie jako „trudne dla zespołu i niewykonalne dla jednej osoby”. ZachXBT powiedział również, że Drift nie był darczyńcą ani klientem. Jego odpowiedź na X zwróciła uwagę na koszt dochodzeń trwających miesiącami.
Komentarze nie oznaczają, że żadna organizacja nie monitoruje portfeli. Drift poinformował, że współpracuje z organami ścigania, Mandiant i firmami zajmującymi się analizą blockchain. Etherscan nadal oznacza adres, a giełdy mogą sprawdzać depozyty powiązane z oznaczonymi portfelami.
Gdzie indziej ZachXBT skrytykował Circle po tym, jak około 232 miliony dolarów w skradzionym USDC przeszło z Solany do Ethereum podczas kwietniowego ataku. Środki przeszły przez system cross-chain Circle, zanim atakujący przeliczył większość wartości na ETH.
Drift ogłosił program nagród za odzyskanie środków
JL później stwierdził, że zaskakujące było, iż Drift nie utworzył programu nagród za odzyskanie środków. Publiczne zapisy Drift pokazują, że ogłosił plany takiego programu. 16 kwietnia protokół poinformował, że opracowuje program nagród przy wsparciu Arkham i Bybit.
Jednak aktualizacja nie podała ostatecznej kwoty nagrody, zasad kwalifikowalności ani harmonogramu płatności. Nadal nie jest jasne, czy program stał się w pełni aktywny, czy obejmował ciągłe monitorowanie portfeli, ani czy niezależni badacze mogli ubiegać się o zapłatę za późniejsze prace śledcze.
Drift stworzył również plan odzyskiwania środków dla użytkowników, oddzielny od śledzenia skradzionych funduszy. Tether zaproponował wsparcie w wysokości do 127,5 miliona dolarów. Drift planuje wyemitować tokeny odzysku i finansować wykupy z pozostałych aktywów, kapitału partnerów oraz przyszłych przychodów z giełdy.
Aktualizacja śledztwa protokołu z czerwca mówi, że Mandiant przypisał atak grupie UNC6862, północnokoreańskiej grupie zagrożeń. Drift stwierdził, że atakujący wykorzystali inżynierię społeczną i naruszyli dostęp operacyjny, a nie lukę w inteligentnym kontrakcie. Jak donosi crypto.news, atakujący opróżnili kluczowe skarbce w ciągu około 12 minut.
Odzyskiwanie trwa, a ślad staje się trudniejszy do prześledzenia
Drift skoncentrował się na odbudowie swojej platformy i finansowaniu roszczeń użytkowników, podczas gdy zespoły kryminalistyczne ścigają skradzione aktywa. Jego ramy odzyskiwania stanowią, że odzyskane środki trafią do puli odzysku użytkowników. Protokół planuje również silniejsze kontrole podpisywania dla krytycznych transakcji.
Atak z kwietnia dotknął inne projekty Solany. Jak wcześniej informowano, platforma dochodów Carrot zdecydowała się zamknąć po tym, jak straty związane z Drift zniszczyły większość jej zdeponowanej wartości.
Wpłaty do Tornado Cash nie dowodzą, że atakujący zamienił ETH na gotówkę. Wpłaty pozostają publiczne, a śledczy mogą nadal zidentyfikować późniejsze wypłaty. Jednak usuwają one prosty ślad portfel-portfel i utrudniają kolejną fazę.
Ani Drift, ani Solana nie odpowiedziały publicznie na komentarze ZachXBT w momencie pisania tego tekstu. Bybit nie ogłosił, czy przeanalizował małe wpłaty widoczne na Etherscan. Pozostałe skradzione fundusze i status planowanego programu nagród Drift pozostają nierozwiązane.










