一个与2.85亿美元Drift协议漏洞利用相关的钱包,在沉寂约三个月后,将23,095.1个以太坊(价值约4440万美元)转移至Tornado Cash。
摘要
- Drift漏洞利用者在沉寂三个月后,将23,095 ETH存入Tornado Cash。
- ZachXBT拒绝进一步追踪,理由是监控和冻结九位数朝鲜盗窃案所需资源过多。
- Drift此前宣布与Arkham和Bybit合作推出恢复赏金计划,与网上说法相反。
同一地址向标记为Bybit存款地址的钱包发送了0.85 ETH,根据Etherscan记录和PeckShield的监控。
链上记录显示,转账始于7月23日,持续至7月24日。研究员JL(即0xJaelle)标记了此次转移并@了ZachXBT。该调查员回复称,在没有机构支持的情况下,他不打算继续追踪这些资金。
Drift漏洞利用者清空一个以太坊钱包
标记为“Drift Exploiter 4”的Etherscan地址在此次转移中处理了数百笔交易。记录显示,该地址反复向Tornado Cash路由器存入100 ETH、10 ETH和1 ETH。另外四笔总计0.85 ETH的转账发往标记为Bybit存款的地址。
Onchain Lens首先报道称,攻击者已恢复活动,并每分钟多次向混币器发送100 ETH批次。自4月攻击以来,该钱包基本处于不活跃状态。
Tornado Cash汇集存款,并允许通过不同地址进行后续提款。这可能会削弱发送和接收钱包之间的直接公开联系。调查人员仍可利用时间、交易模式和交易所活动,但该过程需要更多数据和人员。
此次转移仅覆盖了原始盗窃的一部分。Drift的4月恢复更新将JLP、USDC、比特币相关代币、SOL、WETH及其他资产中的被盗资产估值定为2.957亿美元。该协议表示,大部分转换后的价值仍存在于四个被标记的以太坊钱包中。
ZachXBT提及追踪朝鲜相关资金的成本
ZachXBT写道:“抱歉,我目前没有进一步追踪这些资金的计划。”他表示,监控一起九位数朝鲜相关漏洞利用并努力实现可能的冻结,所需资源超出了一名独立调查员的能力范围。
他将此任务描述为“对一个团队来说都很困难,对一个人来说不可行。”ZachXBT还表示,Drift既不是捐赠者也不是客户。他在X上的回应引起了人们对持续数月调查成本的关注。
这些评论并不表明没有组织在监控这些钱包。Drift表示,它与执法部门、Mandiant和区块链情报公司合作。Etherscan继续标记该地址,而交易所可以审查与标记钱包相关的存款。
此外,ZachXBT在4月攻击期间约2.32亿美元被盗USDC从Solana转移到以太坊后,批评了Circle。这些资金通过Circle的跨链系统转移,随后攻击者将大部分价值转换为ETH。
Drift 曾宣布一项恢复赏金计划
JL 后来表示,Drift 没有设立恢复赏金令人惊讶。Drift 的公开记录显示,它曾宣布过相关计划。4 月 16 日,该协议表示正在 Arkham 和 Bybit 的支持下制定赏金计划。
然而,该更新并未提供最终奖励金额、资格规则或支付时间表。目前尚不清楚该计划是否已完全启动,是否涵盖持续的钱包监控,或者独立研究人员是否可以为后续追踪工作申请报酬。
Drift 还制定了一项与追踪被盗资金分开的用户恢复计划。Tether 提议提供高达 1.275 亿美元的支持。Drift 计划通过剩余资产、合作伙伴资本和未来交易所收入发行恢复代币并资助赎回。
该协议的 6 月调查更新称,Mandiant 将此次攻击归因于朝鲜威胁组织 UNC6862。Drift 表示,攻击者使用了社会工程学并破坏了操作访问权限,而非智能合约漏洞。正如 crypto.news 报道的那样,攻击者在大约 12 分钟内清空了关键金库。
随着追踪线索变得困难,恢复工作仍在继续
Drift 专注于重建平台并为用户索赔提供资金,同时取证团队追踪被盗资产。其恢复框架指出,追回的资金将进入用户恢复池。该协议还计划对关键交易实施更强的签名控制。
4 月的攻击影响了其他 Solana 项目。如前所述,收益平台 Carrot 在与 Drift 相关的损失抹去了其大部分存款价值后,决定关闭。
Tornado Cash 存款并不能证明攻击者已将 ETH 转换为可用现金。这些存款仍然是公开的,调查人员可能仍会识别出后续的提款。然而,它们消除了简单的钱包到钱包追踪线索,使下一阶段更加困难。
截至本文撰写时,Drift 和 Solana 均未公开回应 ZachXBT 的评论。Bybit 尚未宣布是否审查了 Etherscan 上显示的小额存款。剩余的被盗资金以及 Drift 计划中的赏金计划的状态仍未解决。










