一個與2.85億美元Drift Protocol漏洞攻擊相關的錢包,在沉寂約三個月後,將23,095.1枚以太幣(價值約4,440萬美元)轉入Tornado Cash。
摘要
- Drift的攻擊者在沉寂三個月後,將23,095枚ETH存入Tornado Cash。
- ZachXBT拒絕進一步追蹤,理由是監控和凍結九位數朝鮮盜竊案所需的資源。
- Drift此前宣布與Arkham和Bybit合作推出恢復賞金計劃,與網上說法相反。
同一個地址向標記為Bybit存款地址的錢包發送了0.85枚ETH,根據Etherscan記錄和PeckShield的監控。
鏈上記錄顯示,轉賬從7月23日開始,持續到7月24日。研究員JL(化名0xJaelle)標記了這次轉移並@了ZachXBT。該調查員回應稱,在沒有機構支持的情況下,他不打算繼續追蹤這筆資金。
Drift攻擊者清空一個以太坊錢包
標記為「Drift Exploiter 4」的Etherscan地址在轉移過程中處理了數百筆交易。記錄顯示,該地址反覆向Tornado Cash路由器存入100 ETH、10 ETH和1 ETH。另外四筆總計0.85 ETH的轉賬進入了標記為Bybit存款的地址。
Onchain Lens首先報導稱,攻擊者已恢復活動,並每分鐘多次將100 ETH批次發送到混合器。自4月攻擊以來,該錢包基本處於不活躍狀態。
Tornado Cash將存款匯集起來,並允許稍後通過不同地址提款。這可能削弱發送和接收錢包之間的直接公開聯繫。調查人員仍可能利用時間、交易模式和交易所活動,但這個過程需要更多數據和人員。
這次轉移僅涵蓋了原始盜竊的一部分。Drift的4月恢復更新將被盜資產估值為2.957億美元,包括JLP、USDC、比特幣相關代幣、SOL、WETH和其他資產。該協議表示,大部分轉換後的價值仍保留在四個被標記的以太坊錢包中。
ZachXBT指出追蹤朝鮮相關資金的成本
ZachXBT寫道:「抱歉,我目前沒有任何進一步追蹤這些資金的計劃。」他表示,監控一個九位數的朝鮮相關漏洞攻擊並努力實現可能的凍結,所需的資源超出了單一獨立調查員的能力。
他將這項任務描述為「對一個團隊來說都很困難,對一個人來說不可行。」ZachXBT還表示,Drift不是捐贈者或客戶。他在X上的回應引起了人們對持續數月的調查成本的關注。
這些評論並不表明沒有組織在監控這些錢包。Drift表示,它與執法部門、Mandiant和區塊鏈情報公司合作。Etherscan繼續標記該地址,而交易所可以審查與被標記錢包相關的存款。
在其他方面,ZachXBT在4月攻擊期間約2.32億美元被盜USDC從Solana轉移到以太坊後,批評了Circle。這些資金在攻擊者將大部分價值轉換為ETH之前,通過Circle的跨鏈系統轉移。
Drift 曾宣布一項恢復賞金計劃
JL 後來表示,Drift 沒有設立恢復賞金令人驚訝。Drift 的公開記錄顯示,它曾宣布過相關計劃。4 月 16 日,該協議表示正在 Arkham 和 Bybit 的支持下開發一項賞金計劃。
然而,該更新並未提供最終獎勵金額、資格規則或支付時間表。目前仍不清楚該計劃是否已完全啟動、是否涵蓋持續的錢包監控,或者獨立研究人員是否可以為後續追蹤工作申請付款。
Drift 還制定了一項與被盜資金追蹤分開的用戶恢復計劃。Tether 提議提供高達 1.275 億美元的支持。Drift 計劃發行恢復代幣,並通過剩餘資產、合作夥伴資本和未來交易所收入來資助贖回。
該協議的6 月調查更新稱,Mandiant 將此次攻擊歸咎於 UNC6862,這是一個朝鮮威脅組織。Drift 表示,攻擊者使用了社會工程學並破壞了操作訪問權限,而非智能合約漏洞。正如 crypto.news 報導的那樣,攻擊者在大約 12 分鐘內清空了關鍵金庫。
恢復工作持續進行,但追蹤線索變得更加困難
Drift 專注於重建其平台並資助用戶索賠,同時法證團隊追蹤被盜資產。其恢復框架指出,追回的資金將進入用戶恢復池。該協議還計劃對關鍵交易實施更嚴格的簽名控制。
4 月的攻擊影響了其他 Solana 項目。正如先前報導,收益平台 Carrot 在因 Drift 相關損失抹去了其大部分存款價值後,決定關閉。
Tornado Cash 存款並不能證明攻擊者已將 ETH 轉換為可用現金。這些存款仍然是公開的,調查人員可能仍會識別後續的提款。然而,它們消除了簡單的錢包到錢包追蹤線索,使下一階段更加困難。
截至撰寫本文時,Drift 和 Solana 均未公開回應 ZachXBT 的評論。Bybit 尚未宣布是否審查了 Etherscan 上顯示的小額存款。剩餘的被盜資金以及 Drift 計劃的賞金計劃的狀態仍未解決。










