Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnAIЦентрБільше
Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

CoinspeakerCoinspeaker2026/04/06 10:38
Переглянути оригінал
-:Coinspeaker

Drift Crypto Protocol пояснив експлуатацію на $270 мільйонів, здійснену 1 квітня 2026 року, як наслідок шестимісячної розвідувальної операції, проведеної UNC4736 – групою загроз, пов’язаною з державою Північна Корея та відомою також як Citrine Sleet або AppleJeus – у докладному оновленні інциденту, опублікованому командою у неділю,

зробивши цю подію найбільшим зареєстрованим експлойтом нативного Solana децентралізованого застосунку. Зловмисники видавали себе за квантову трейдингову компанію, внесли понад $1 мільйон власного капіталу в Ecosystem Vault, проводили робочі сесії з учасниками з різних країн та чекали майже пів року перед здійсненням атаки із використанням durable nonce, яка спустошила протокольні сейфи менш ніж за хвилину.

Обсяг і тривалість операції роблять її несхожою на попередні DeFi-експлойти, виокремлюючи наслідки, які виходять далеко за межі негайного відновлення Drift.

Ми підозрюємо, що це менше показник специфічного рівня безпеки Drift, а радше ретельно відкалібрована демонстрація зрілості операцій крадіжок криптовалют, спонсорованих державою – така, що робить стандартний DeFi чек-лист безпеки, включаючи аудити смарт-контрактів, структурно недостатнім проти противників, які діють за розвідувальними, а не випадковими схемами.

Я закликаю усіх у крипто прочитати це повністю.

Я думав, що це буде черговий випадок соціальної інженерії, ймовірно якась історія з рекрутером/пропозицією роботи.

Я дуже помилявся.

І глибина операції та персони змушують мене думати, що у них вже під контролем кілька інших команд.

😳

— Tay 💖 (@tayvano_)

Операція UNC4736 у Drift Crypto: шестимісячний графік, подвійні вектори проникнення та виконання Durable Nonce

Згідно з оновленням інциденту Drift crypto, перший контакт відбувся восени 2025 року на великій крипто-конференції, де група представила себе як технічно підкована квантова трейдингова компанія, що шукає інтеграцію з vault.

Відносини до моменту експлойту виглядали, як цілком стандартний патерн бейджинг DeFi – Telegram-група, постійні розмови про трейдинг-стратегії та змістовні обговорення архітектури протоколу – нічого з цього не виглядало аномальним для учасників, звиклих до інституційних контрагентів, що проводять розширене due diligence.

Між груднем 2025 та січнем 2026 року група завела Ecosystem Vault на Drift, внесла понад $1 мільйон капіталу і створила робочий операційний осередок у екосистемі.

Contributors Drift crypto особисто зустрічалися з представниками групи на кількох великих галузевих конференціях у різних країнах у лютому та березні 2026 – деталь, що підкреслює відомий операційний патерн DPRK: особи, які з’являлися віч-на-віч, не були громадянами Північної Кореї, а третіми особами з повністю сформованими професійними ідентичностями, історією роботи та соціальними мережами, готовими пройти належну перевірку.

Достатньо божевільно, якщо це правда

tl:dr – хакери просто здобули довіру через реальні зустрічі на конференції, створили tg-канал і стали клієнтом, почали будувати інтеграції протягом 6 місяців, а потім отримали одного з учасників з testflight-посиланням, щоб показати, що вони зробили

— mert (@mert)

Технічне проникнення, згідно з розкриттям Drift, йшло двома векторами. Перший включав TestFlight-додаток – платформу Apple для розповсюдження попереднього ПЗ, яка обходить перевірку безпеки App Store – який група подала як свій власний wallet продукт.

Другий використовував відому вразливість у VSCode та Cursor, двох широко використовуваних редакторах коду, де відкриття файлу чи папки було достатньо щоб тихо виконати довільний код; спільнота безпеки виділяла цей вектор ще з кінця 2025 року.

Після того, як пристрої учасників Drift були скомпрометовані, зловмисники отримали два мультисиг-підтвердження, необхідні для попереднього підпису транзакцій через durable nonce механізм Solana. Ці транзакції залишалися неактивними понад тиждень, а 1 квітня активувались, спустошивши $270 мільйонів – включаючи 41,72 мільйона JLP токенів, які надалі обміняли через Jupiter, Raydium, Orca і Meteora та перекинули до Ethereum – менш ніж за 60 секунд.

Присвоєння UNC4736 базується на потоках коштів у блокчейні, які пов’язують атаку з гаманцями, асоційованими з експлойтом Radiant Capital у жовтні 2024 року, а також операційній схожості з відомими особами, пов’язаними з DPRK, ідентифікованими фірмою з форензики Mandiant, яку Drift залучив для розслідування, та фірмою з блокчейн-безпеки SEALS 911, яка надала середній-високий рівень впевненості у зв'язку. UNC4736 діє під управлінням Reconnaissance General Bureau Північної Кореї – тієї ж дирекції, що відповідала за попередні кампанії AppleJeus malware – і сценарій її дій все більше включає розширену реальну соціальну інженерію як попередню фазу.

Очікуємо, що докладний форензичний звіт Mandiant висвітлить додаткові збіги інфраструктури, що пов’язують цю операцію з попередніми кампаніями, близькими до Lazarus Group, окрім вже ідентифікованого гаманця кластеру Radiant Capital.

Поділитися:
0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

За спокійним рухом індексів на американському фондовому ринку приховані глибокі процеси: партнер Goldman Sachs розкриває чотири основні чинники, що впливають на ринок

Партнер Goldman Sachs Боббі Молаві зазначив, що невизначеність щодо регулювання AI, зростання цін на нафту понад 100 доларів, підвищення дохідності американських держоблігацій понад 5% та розбіжності в політиці Федеральної резервної системи одночасно посилюються, що підвищує ризики інфляції та відсоткових ставок. Це створює тиск на раніше лідируючі AI та стратегії моментуму, а капітал перетікає в програмне забезпечення, захисні та енергетичні сектори, що прискорює внутрішню переоцінку ринку.

华尔街见闻2026/09/16 15:06

Палата представників США у середу планує голосувати за нові правила щодо споживання електроенергії: вимагається, щоб дата-центри несли додаткові витрати на електроенергію, спрямовані проти перекладання витрат на технологічних гігантів.

Очікується, що Палата представників США вже у середу за місцевим часом проведе голосування за двопартійне законодавство, спрямоване на стримування зростання цін на електроенергію, пов’язаного з розширенням дата-центрів для підтримки штучного інтелекту.

智通财经2026/09/16 12:31
Палата представників США у середу планує голосувати за нові правила щодо споживання електроенергії: вимагається, щоб дата-центри несли додаткові витрати на електроенергію, спрямовані проти перекладання витрат на технологічних гігантів.

Корейський фондовий ринок опинився в глухому куті після спаду інвесторського ажіотажу! Обсяг торгів впав до найнижчого рівня цього року, а рівень у 7000 пунктів тривалий час не може закріпитися.

Через зниження ентузіазму інвесторів, обсяги торгів на корейському фондовому ринку впали до найнижчого рівня цього року, що свідчить про те, що керований штучним інтелектом (AI) корейський фондовий ринок може не зуміти повернутися до колишніх максимумів.

智通财经2026/09/16 11:06
Корейський фондовий ринок опинився в глухому куті після спаду інвесторського ажіотажу! Обсяг торгів впав до найнижчого рівня цього року, а рівень у 7000 пунктів тривалий час не може закріпитися.