Bitget App
Trade smarter
Acquista CryptoMercatiTradingPerpsEarnAIPlazaAltro
Drift afferma che l'attacco hacker di $270M in crypto è stato un'operazione di intelligence nordcoreana durata sei mesi

Drift afferma che l'attacco hacker di $270M in crypto è stato un'operazione di intelligence nordcoreana durata sei mesi

CoinspeakerCoinspeaker2026/04/06 10:38
Mostra l'originale
Per:Coinspeaker

Il Drift Crypto Protocol ha attribuito un exploit da 270 milioni di dollari, eseguito il 1° aprile 2026, a un’operazione di intelligence durata sei mesi condotta da UNC4736 – un gruppo di minaccia affiliato allo stato nordcoreano, noto anche come Citrine Sleet o AppleJeus – secondo un dettagliato aggiornamento sull’incidente pubblicato dal team domenica,

rendendolo il più grande exploit registrato su un’applicazione decentralizzata nativa di Solana. Gli aggressori si sono fatti passare per una società di trading quantitativo, hanno depositato oltre 1 milione di dollari dei propri fondi in un Ecosystem Vault, hanno organizzato sessioni operative con collaboratori in diversi paesi e hanno atteso quasi sei mesi prima di eseguire un attacco con durable nonce che ha svuotato i vault del protocollo in meno di un minuto.

L’ampiezza e la durata dell’operazione la distinguono dagli exploit DeFi precedenti in modi che hanno implicazioni ben oltre il recupero immediato di Drift.

Sospettiamo che questo sia meno un parametro della postura specifica di sicurezza di Drift e più un segnale calibrato sulla maturità delle operazioni di furto di criptovalute sponsorizzate dagli stati – una maturità che rende la checklist standard di sicurezza DeFi, compresi gli audit degli smart contract, strutturalmente inadeguata contro avversari che operano secondo tempi e logiche di intelligence piuttosto che in modo opportunistico.

Chiedo a tutti coloro che si occupano di crypto di leggere questo per intero.

Mi aspettavo che fosse l’ennesimo caso di social engineering, probabilmente uno di quei classici tentativi di reclutamento/offerta di lavoro.

Mi sbagliavo di grosso.

La profondità dell’operazione e delle identità usate mi fa pensare che abbiano già sotto controllo diversi altri team.

😳

— Tay 💖 (@tayvano_)

Operazione UNC4736 su Drift Crypto: sei mesi di attività, doppio vettore d’intrusione, ed esecuzione con Durable Nonce

Secondo l’aggiornamento sull’incidente da parte di Drift crypto, il primo contatto è avvenuto nell’autunno 2025 durante una delle principali conferenze crypto, dove il gruppo si è presentato come una società di trading quantitativo molto competente tecnicamente in cerca di un’integrazione vault.

Il rapporto ha seguito interamente i pattern standard di onboarding DeFi – un gruppo Telegram, conversazioni sostenute sulle strategie di trading e discussioni concrete sull’architettura del protocollo – nulla di tutto ciò avrebbe allarmato collaboratori abituati a controparti istituzionali che conducono una due diligence estesa.

Tra dicembre 2025 e gennaio 2026, il gruppo ha creato un Ecosystem Vault su Drift, ha depositato oltre 1 milione di dollari in capitale e ha stabilito una presenza operativa funzionante all’interno dell’ecosistema.

I collaboratori di Drift crypto hanno incontrato di persona soggetti collegati al gruppo in più conferenze di settore in diversi paesi tra febbraio e marzo 2026 – un dettaglio che sottolinea un noto schema operativo della RPDC: le persone che si sono presentate fisicamente non erano cittadini nordcoreani ma intermediari terzi dotati di identità professionali pienamente costruite, storici occupazionali e reti sociali pronte a superare le verifiche di due diligence.

Davvero pazzesco se vero

tl:dr – i hacker hanno guadagnato fiducia incontrando dal vivo ad una conferenza, creato un canale tg e sono diventati un cliente, hanno iniziato a costruire integrazioni per 6 mesi e poi hanno fatto provare a qualcuno ciò che avevano sviluppato tramite un link testflight

— mert (@mert)

L’intrusione tecnica sembra essere avvenuta attraverso due vettori individuati nella disclosure di Drift. Il primo ha coinvolto un’applicazione TestFlight – la piattaforma di Apple per distribuire software pre-release che elude la revisione di sicurezza dell’App Store – che il gruppo ha presentato come proprio wallet proprietario.

Il secondo ha sfruttato una vulnerabilità nota in VSCode e Cursor, due editor di codice molto diffusi, in cui aprendo un file o una cartella era sufficiente per eseguire silenziosamente codice arbitrario; la comunità security aveva segnalato questo vettore già alla fine del 2025.

Una volta compromessi i dispositivi dei collaboratori, gli aggressori hanno ottenuto le due approvazioni multisig necessarie per pre-firmare transazioni utilizzando il meccanismo di durable nonce di Solana. Queste transazioni sono rimaste inattive per più di una settimana prima di essere attivate il 1° aprile, svuotando 270 milioni di dollari – inclusi 41,72 milioni di token JLP successivamente scambiati tramite Jupiter, Raydium, Orca e Meteora e trasferiti su Ethereum – in meno di sessanta secondi.

L’attribuzione a UNC4736 si basa su flussi di fondi on-chain che collegano l’attacco a wallet associati all’exploit di Radiant Capital dell’ottobre 2024, oltre alla sovrapposizione operativa con identità note collegate alla RPDC identificate dalla società forense Mandiant, che Drift ha incaricato per l’indagine, e la società di sicurezza blockchain SEALS 911, che ha stimato la connessione con un grado di confidenza medio-alto. UNC4736 opera sotto il Reconnaissance General Bureau della Corea del Nord – lo stesso direttorato responsabile delle precedenti campagne malware AppleJeus – e negli anni ha progressivamente integrato complesse operazioni di social engineering in presenza come fase preparatoria.

Prevediamo che il report forense completo di Mandiant farà emergere ulteriori sovrapposizioni di infrastrutture che collegano questa operazione a campagne riconducibili al Lazarus Group precedenti, oltre al cluster di wallet Radiant Capital già identificato.

Condividi:
0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

SpaceX modifica completamente il modello di costruzione dei centri dati AI: espansione rallentata, maggiore affidabilità

Secondo i media, Musk ha effettuato un’ampia riorganizzazione della dirigenza dei data center, nominando a capo un veterano del settore spaziale. Il nuovo team di gestione ha richiesto test più completi prima dell’entrata in funzione dei data center, l’installazione di ulteriori sistemi di alimentazione e raffreddamento di riserva, privilegiando una maggiore affidabilità rispetto alla velocità di costruzione. La settimana scorsa, un blackout al data center di Memphis ha causato l’arresto di alcuni modelli Grok e ha avuto un effetto a catena su clienti di affitto di capacità computazionale come Anthropic e Google.

华尔街见闻2026/09/10 18:51

Il Tesoro degli Stati Uniti completa riacquisti di titoli di Stato a lungo termine per oltre 5 miliardi di dollari, la svendita dei Treasury prosegue e il rendimento a 10 anni si avvicina al 5%

60 miliardi di dollari sono ancora limitati rispetto al mercato dei titoli di Stato statunitensi, che ha una dimensione di circa 32.000 miliardi di dollari, e non hanno raggiunto il "forte impatto" che alcuni investitori si aspettavano. Gli strateghi di Deutsche Bank hanno affermato che è come se il Tesoro avesse "creato un mostro che ora deve essere costantemente alimentato".

华尔街见闻2026/09/10 18:26

La borsa americana ha mancato le "buone notizie" davanti agli occhi? Le previsioni sui profitti sono state riviste al rialzo in modo raro, strategisti: i fondamentali sono così forti da sembrare "incredibili".

Seaport Research Partners ritiene che il mercato azionario statunitense stia affrontando una evidente divergenza tra i profitti aziendali e le performance delle azioni: gli utili del secondo trimestre sono stati solidi e le previsioni degli analisti continuano a essere riviste al rialzo, tuttavia, i timori riguardo ai tassi d'interesse elevati e alla sostenibilità degli utili stanno comprimendo le valutazioni. Settori come quello industriale e dei trasporti potrebbero presentare opportunità di mispricing. Tuttavia, se la Federal Reserve dovesse nuovamente segnalare un aumento dei tassi d'interesse, ciò potrebbe esercitare pressioni a breve termine sul mercato azionario.

华尔街见闻2026/09/10 16:16

Le elezioni di medio termine negli Stati Uniti si avvicinano, Wall Street scommette su un Congresso diviso e il mercato potrebbe godere di una pausa moderata?

Con l'avvicinarsi delle elezioni di metà mandato negli Stati Uniti, Wall Street scommette generalmente su un Congresso "diviso", con i Democratici che riacquistano la Camera dei Rappresentanti e i Repubblicani che mantengono il controllo del Senato, ritenendo che ciò possa limitare le politiche radicali e ridurre l'incertezza. I dati storici mostrano che, dal 1950, quando un presidente Repubblicano governa con un Congresso diviso, il mercato azionario degli Stati Uniti registra una crescita media annua del 13,7%, superiore all'8,3% quando il Congresso è controllato solo dai Repubblicani e al 4,9% quando è controllato solo dai Democratici. Se i risultati elettorali dovessero discostarsi dalle aspettative, il mercato potrebbe comunque subire forti fluttuazioni.

华尔街见闻2026/09/10 15:01