• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Неизвестные вывели из криптопротокола Drift более $270 млн

  • Автор темы Автор темы trunoff
  • Дата начала Дата начала

trunoff

Новичок
.
17.12.15
180
10,000 ₽
Из протокола Drift, работающего на блокчейне Solana, неизвестные вывели более $270 млн, обратили внимание аналитики платформы Lookonchain. Вся сумма была переведена на кошелек, который начинается с HkGz4K.

Как выяснили блокчейн-исследователи, неизвестные перевели активы из криптопротокола в стейблкоины USDC, а затем в блокчейн Эфириума ради покупки эфира. Возможно, имел место взлом, предположили аналитики. Спустя несколько минут после его вероятного начала выводившие средства неизвестные купили 19 913 ETH на $42,6 млн.

Помимо этого, те же неизвестные перевели токены Solana на криптовалютную биржу Binance и продали, чтобы купить эфир. Аналогичные сделки зафиксированы и на платформе HyperLiquid, отметили специалисты Lookonchain.

Команда протокола Drift пока официально не подтвердила хакерскую атаку, однако признала, что наблюдает «необычную активность». Разработчики рекомендовали клиентам не вносить средства на площадку и объявили о начале расследования.

Drift Protocol — это децентрализованная биржа, предназначенная для торговли спотовыми активами и бессрочными фьючерсами (perpetual futures). Платформа была запущена в 2021 году. После появления первой информации о вероятном взломе токен площадки DRIFT обалился более чем на 18% — до $0,054.

Блокчейн-исследователь ZachXBT обвинил эмитента стейблкоина USDC компанию Circle в бездействии, из-за которого украденные во время взлома криптопротокола Drift $230 млн свободно перемещались через протокол межсетевых переводов Circle с Solana на Эфириум.

Компания могла заблокировать украденные USDC, но не предприняла никаких мер для блокировки средств, уверен анонимный криптодетектив.

По словам ZachXBT, украденные USDC переводились через протокол Circle (CCTP) более чем через 100 транзакций. Эта активность продолжалась около шести часов в рабочее время США без какого-либо вмешательства со стороны компании-эмитента.

Другой исследователь, под ником Wazz, поддержал обвинения ZachXBT. Он поделился данными, показывающими, что злоумышленник получал USDC через мост Circle спустя три часа после того, как информация о взломе была опубликована в соцсетях и СМИ. С этого момента порядка $33 млн украденных средств были конвертированы в эфир.

Блокчейн-аналитики предположили, что взломщик намеренно избегал конвертации в стейблкоины USDT компании Tether во время процесса вывода средств, поскольку опасался, что они будут заблокированы эмитентом.

Северокорейская группировка Lazarus (TraderTraitor) стоит за взломом DeFi-протокола Drift на $280 млн, установили эксперты Diverg, TRM Labs и Elliptic. Эта же команда ранее атаковала Bybit ($1,5 млрд) и Ronin ($625 млн).
Атакующий не просто разово скомпрометировал мультиподпись, как изначально предполагали разработчики пострадавшего проекта.

27 марта Drift обновил правила Совета безопасности: для подтверждения транзакции требовалось две подписи из пяти, и исполнение происходило мгновенно. Однако всего через три дня злоумышленник повторно взломал новый мультисиг и использовал механизм отложенной подписи.

Подготовка к атаке

Хакер начал готовиться к атаке 11 марта. Тогда он вывел 10 ETH с помощью Tornado Cash в 15:24 по времени Пхеньяна. Средства прошли через цепочку одноразовых кошельков и кроссчейн-мостов.

12 марта на адрес для эмиссии токенов поступило 50 SOL, и к 09:58 по корейскому времени злоумышленник создал 750 млн фальшивых монет CVT. Тот же адрес использовали и в сети BSC. На него зачислили 31,125 BNB через подписанную транзакцию из MetaWallet, после чего средства ушли по тому же маршруту, что и Ethereum.

Ранние сообщения ошибочно утверждали, что на финансирование атаки ушло 30 ETH из трех выводов через Tornado Cash. Специалисты уточнили, что атакующему принадлежала только одна транзакция на 10 ETH. Две других ушли сервису для отравления адресов.

Вывод средств

После взлома в Diverg восстановили полную стратегию вывода средств через публичный API CoW Protocol. За 30 минут через веб-интерфейс CoW Swap злоумышленник разместил 10 ордеров, конвертировав $14,6 млн USDC и 99,8 WBTC примерно в 13 150 ETH. Все 10 транзакций подтверждены в блокчейне.

Вторичный кошелек-накопитель получил средства из двух источников: 390,86 ETH из Chainflip Vault и 846 000 USDC через Circle CCTP (впоследствии конвертированные в 397 ETH через CoW Protocol). В сумме 788 ETH ушли на удерживающий адрес.

Поведенческий профиль

Все подтвержденные действия хакера привязаны к рабочим часам Пхеньяна и совершались только по будням.

Методы группировки полностью совпадают с известным профилем Lazarus: подготовка через Tornado Cash, социальная инженерия (фальшивые предложения о работе, как в случае с Bybit SafeWallet), быстрый перевод средств через несколько блокчейнов в Ethereum и удержание похищенных активов.

Однако на этот раз злоумышленники применили новую тактику: выпустили фальшивые токены CVT и подменили данные оракула для искусственного завышения стоимости залога.

По данным Elliptic, взлом Drift стал уже 18 атакой Lazarus с начала 2026 года.

В Drift Protocol раскрыли детали взлома на $280 млн

Хакеры полгода лично общались с командой проекта


Хакерская атака на Drift Protocol являлась «структурированной операцией по проникновению, потребовавшей организационной поддержки, значительных ресурсов и нескольких месяцев тщательной подготовки».

Согласно заявлению команды проекта, за произошедший 1 апреля инцидент с ущербом около $280 млн несет ответственность группировка из Северной Кореи. На планирование и реализацию атаки они потратили полгода.

Внедрение

По словам представителей Drift, осенью 2025 года на одной из тематических конференций к ним обратились люди от лица неназванной торговой компании, выразив желание интегрироваться в протокол.

Как выяснилось, преступники целенаправленно отслеживали участников проекта и входили к ним в доверие.

«Они обладали техническими навыками, имели подтвержденный профессиональный опыт и были знакомы с принципами работы Drift. После первой встречи мы создали группу в Telegram, за этим последовали месяцы содержательных обсуждений торговых стратегий и потенциальной интеграции хранилища», — отметила команда.

После подставная компания начала подключать собственные хранилища к Drift, для чего потребовалось заполнить форму с подробным описанием стратегии. Кроме того, они вложили более $1 млн собственных средств в экосистему.

Тесное общение между разработчиками и злоумышленниками продолжалось примерно до конца марта. После атаки все общие чаты и контакты удалили.

«Это были не незнакомцы, а люди, с которыми участники проекта работали и встречались лично. На протяжении всего этого процесса распространялись ссылки на проекты, инструменты и приложения», — подчеркнули в Drift.

Механизмы взлома

Как сообщалось ранее, хакеры получили доступ к депозитарным хранилищем через создание поддельных отложенных подписей. Сейчас команда выделила три вероятных вектора атаки:

1. Один из сотрудников, возможно, стал жертвой взлома после клонирования репозитория кода под видом развертывания интерфейса для хранилища.

2. Другого члена проекта убедили загрузить вредоносное приложение TestFlight, которое представили как электронный кошелек.

3. В репозиториях предположительно присутствовала уязвимость, позволяющая через простое открытие файла, папки или других документов в редакторе незаметно воспроизвести любой код.

В Drift продолжают криминалистический анализ затронутого оборудования. Содействие в расследовании оказывают специалисты SEALS 911 и правоохранительные органы.

Официальный источник уязвимости пока не выявлен. Работа протокола по-прежнему приостановлена.

Конкретный виновник

Полученные в ходе следствия данные позволили связать атаку с группировкой UNC4736 — северокорейской государственной структурой, также известной как AppleJeus или Citrine Sleet.

Эти же преступники предположительно стояли за взломом Radiant Capital на более чем $50 млн в октябре 2024 года. Их отследили по ончейн-данным, которые указали на общие денежные потоки, а также по связанным с ними реальным личностям.

Для внедрения в Drift преступники предоставляли полностью сфабрикованные данные, включая историю трудоустройства, персональную информацию и профессиональные контакты.

«Важно отметить: встречавшиеся [с представителями Drift] лица не являлись гражданами Северной Кореи. Известно, что северокорейские террористы, действующие на этом уровне, используют посредников для налаживания личных контактов», — отметили в компании.

Solana-протокол Drift привлек $148 млн от Tether и других партнеров для восстановления после взлома на $295 млн.
Пакет поддержки включает привязанную к доходам кредитную линию на $100 млн, экосистемный грант и кредиты маркетмейкерам.

На начальном этапе значительную часть доходов площадки и привлеченные средства будут направлять в специальный пул для возмещения ущерба пользователям. По мере роста поступлений Drift надеется компенсировать потери полностью.

Для упрощения выплат разработчики выпустят специальный токен, который получит каждый пострадавший. Актив будет удостоверять право требования из пула возмещений. Подробности механики появятся позже, отметила команда проекта.

На фоне новости цена DRIFT подскочила более чем на 21% — до $0,05.

Перезапуск

Разработчики полностью перезапустят протокол. Каждый компонент пройдет независимые аудиты — их проведут компании Ottersec и Asymmetric.

Drift внедрит мультиподпись под управлением сообщества. Подписанты будут работать на изолированных устройствах, а транзакции — проверяться независимо до подписания.

Для критических административных действий введут временные блокировки (таймлоки) и оповещения в реальном времени. Долговременные одноразовые номера отключат.

В рамках перезапуска Drift также сменит базовый расчетный слой с USDC на USDT. Ранее сообщество раскритиковало стоящую за стейблкоином компанию Circle, которая не стала замораживать похищенные средства. Злоумышленники вывели более $60 млн в USDC.


Более 100 инвесторов во главе с Джошуа Макколлумом (Joshua McCollum) подали коллективный иск в окружной суд Массачусетса против эмитента стейблкоина USDC — компании Circle. Истцы утверждают, что компания не предприняла действий для блокировки украденных средств после взлома протокола Drift на базе Solana.

Согласно иску, речь идет о транзакциях в USDC на сумму около $230 млн, связанных с первоапрельским взломом протокола Drift. Средства в течение нескольких часов перемещались между различными блокчейнами с использованием кроссчейн-инфраструктуры Circle, что, по мнению истцов, давало компании возможность вмешаться. Они утверждают, что своевременная блокировка могла снизить объем потерь.

Представляющая интересы истцов юридическая фирма Mira Gibb обвинила Circle в халатности и содействии незаконному присвоению средств. Окончательный размер ущерба будет определен в ходе судебного разбирательства. В иске упоминается, что 23 марта, примерно за неделю до атаки на Drift, Circle заморозила USDC на 16 криптоадресах в рамках другого гражданского дела. По словам истцов, это свидетельствует о наличии у компании технической возможности блокировать активы.

Злоумышленники вывели из протокола Drift более $285 млн, что превышало 50% от общей заблокированной стоимости активов на тот момент. По данным DeFiLlama, впоследствии показатель снизился до $251 млн с пикового значения в $1,5 млрд в сентябре 2025 года. Похищенные средства были конвертированы в стейблкоины, включая USDC, затем частично переведены в Эфириум и обменяны на эфир. Позднее часть средств прошла через криптомиксер Tornado Cash. Аналитики Elliptic предположили, что за атакой могли стоять северокорейские хакеры.

Директор по исследованиям цифровых активов ARK Invest Лоренцо Валенте (Lorenzo Valente) отметил, что ситуация поднимает вопрос об ответственности эмитентов стейблкоинов. По его словам, у Circle есть возможность замораживать активы на уровне контракта, однако ее использование без судебного решения может подвергнуть репутацию компании риску.

«Каждая такая заморозка активов требует взвешенной оценки. Каждый отказ от заморозки — это политическое заявление. Например, почему заблокировали именно взломавшего Drift хакера, а не какой-нибудь сомнительный криптоадрес, принадлежащий нигерийскому мошеннику? Почему именно этот адрес, а не тот?», — рассуждает Валенте.

Ранее гендиректор Circle Джереми Эллайр (Jeremy Allaire) заявил, что компания будет блокировать адреса с USDC только по требованию правоохранительных органов или по решению суда. По его мнению, частная компания не имеет морального права принимать такие решения самостоятельно.
 
Северокорейская хакерская группа Lazarus осуществила сложную, полугодовую атаку на Drift Protocol, использовав социальную инженерию, фальшивые токены и уязвимости в мультисиг-системе, чтобы украсть $280 млн и вывести средства через Ethereum, избежав блокировки USDT, но не USDC — что вызвало острую критику в адрес Circle за бездействие.
 
Шесть месяцев входили в доверие — и всё вскрыли изнутри. Я думаю эти 6 месяцев им окупились до конца жизни )))
 
Северокорейские хакеры из Lazarus полгода втирались в доверие к команде Drift: ходили на конференции, вкладывали свой $1 млн, обсуждали стратегии, а потом разом увели $280 млн. Технически: это вам не фишинг на пенсионеров - тут целая спецоперация с социальной инженерией, поддельными отложенными подписями и выпуском фальшивых токенов CVT. Вопрос: почему команда Drift не проверила новых “партнёров” по-настоящему? Потому что хотели интеграции. “встречавшиеся лица не были гражданами Северной Кореи” - конечно, они наняли посредников-европейцев. А вы думали, они с повязками на головах придут? теперь Drift привлёк $148 млн от Tether и других, чтобы расплатиться с пользователями. Но пострадавшим выдадут какой-то токен “права требования”. Это как билет в будущее, которого может не быть.
 
Вот тебе и интеграция в мировое сообщество со стороны Северной Кореи))
 
Назад
Сверху