这些转账标志着在这起$285 million攻击事件发生四个月后,资金首次出现重大异动;调查人员认为,此次操作与以往朝鲜关联案件中的洗钱模式一致。
与 Drift Protocol 攻击事件相关的钱包向 Tornado Cash 转入约 $44.4 million,即 23,095.1 ETH,另有一笔 0.85 ETH 的独立交易被发送至 Bybit。这是自 4 月盗窃事件发生以来,相关资金四个月内首次出现重大流动,表明对约 $285 million 所得赃款的洗钱活动已恢复。 PeckShield 认定发送地址与此次攻击有关,而 Etherscan 记录显示,标记为“Drift Exploiter 4”的钱包 0xbDdAE987FEe930910fCC5aa403D5688fB440561B 将转入 Tornado Cash 的资金拆分为多笔交易。Arkham Intelligence 也将该地址归入其“Drift Protocol Exploiter”地址集群,该集群包含近 20 个涉嫌参与此次攻击的钱包。 调查人员尚未最终确认攻击归属,但多家区块链分析公司已将此次行动与朝鲜国家支持的黑客组织,或此前朝鲜民主主义人民共和国(DPRK)行动中使用的基础设施联系起来。最新转账符合 Chainalysis 在其《2026 加密货币犯罪报告》中描述的模式:与朝鲜有关联的团体通常会将被盗资产静置数周,随后再使用跨链桥、钱包和隐私工具增加追缴难度。转至 Bybit 的小额交易可能是在进行更大规模套现前的测试转账。 4 月的这起攻击重创了 Drift。PeckShield 称,Drift 是 Solana 上最大的永续期货(无到期日的加密货币衍生品)交易平台,此次事件导致其总锁仓价值下降逾 50%。调查人员随后表示,这起盗窃并非源于智能合约(运行在区块链上的自动执行代码)漏洞,而是一次持续数月的社会工程攻击。Chainalysis 表示,攻击者在约六个月时间里冒充一家量化交易公司代表,参加行业活动、接触 Drift 贡献者,并向协议存入超过 $1 million 以建立信任,随后入侵开发者设备。 Chainalysis 表示,攻击者随后利用 Solana 的 durable nonce 功能,从 Drift 五名安全委员会成员中的两人处获取了预签名授权。他们还创建了 CarbonVote Token(CVT),通过对倒交易推高其价格,并将其作为抵押品扩大借款额度,随后在约 12 分钟内通过 31 次提取掏空协议。影响不仅限于 Drift。Chainalysis 称,至少 20 个基于 Solana 的项目因将 Drift 的金库结构作为收益来源而遭遇业务中断。Chainalysis、Elliptic 和 Merkle Science 的分析师表示,即便资金流经 Tornado Cash,通过钱包聚类和跨链追踪,仍可跟踪部分资金流向;但一旦使用混币器,资金追回难度将显著上升。