Bitget App
Trade smarter
Acquista CryptoMercatiTradingPerpsEarnAIPlazaAltro
Drift afferma che l'attacco hacker di $270M in crypto è stato un'operazione di intelligence nordcoreana durata sei mesi

Drift afferma che l'attacco hacker di $270M in crypto è stato un'operazione di intelligence nordcoreana durata sei mesi

CoinspeakerCoinspeaker2026/04/06 10:38
Mostra l'originale
Per:Coinspeaker

Il Drift Crypto Protocol ha attribuito un exploit da 270 milioni di dollari, eseguito il 1° aprile 2026, a un’operazione di intelligence durata sei mesi condotta da UNC4736 – un gruppo di minaccia affiliato allo stato nordcoreano, noto anche come Citrine Sleet o AppleJeus – secondo un dettagliato aggiornamento sull’incidente pubblicato dal team domenica,

rendendolo il più grande exploit registrato su un’applicazione decentralizzata nativa di Solana. Gli aggressori si sono fatti passare per una società di trading quantitativo, hanno depositato oltre 1 milione di dollari dei propri fondi in un Ecosystem Vault, hanno organizzato sessioni operative con collaboratori in diversi paesi e hanno atteso quasi sei mesi prima di eseguire un attacco con durable nonce che ha svuotato i vault del protocollo in meno di un minuto.

L’ampiezza e la durata dell’operazione la distinguono dagli exploit DeFi precedenti in modi che hanno implicazioni ben oltre il recupero immediato di Drift.

Sospettiamo che questo sia meno un parametro della postura specifica di sicurezza di Drift e più un segnale calibrato sulla maturità delle operazioni di furto di criptovalute sponsorizzate dagli stati – una maturità che rende la checklist standard di sicurezza DeFi, compresi gli audit degli smart contract, strutturalmente inadeguata contro avversari che operano secondo tempi e logiche di intelligence piuttosto che in modo opportunistico.

Chiedo a tutti coloro che si occupano di crypto di leggere questo per intero.

Mi aspettavo che fosse l’ennesimo caso di social engineering, probabilmente uno di quei classici tentativi di reclutamento/offerta di lavoro.

Mi sbagliavo di grosso.

La profondità dell’operazione e delle identità usate mi fa pensare che abbiano già sotto controllo diversi altri team.

😳

— Tay 💖 (@tayvano_)

Operazione UNC4736 su Drift Crypto: sei mesi di attività, doppio vettore d’intrusione, ed esecuzione con Durable Nonce

Secondo l’aggiornamento sull’incidente da parte di Drift crypto, il primo contatto è avvenuto nell’autunno 2025 durante una delle principali conferenze crypto, dove il gruppo si è presentato come una società di trading quantitativo molto competente tecnicamente in cerca di un’integrazione vault.

Il rapporto ha seguito interamente i pattern standard di onboarding DeFi – un gruppo Telegram, conversazioni sostenute sulle strategie di trading e discussioni concrete sull’architettura del protocollo – nulla di tutto ciò avrebbe allarmato collaboratori abituati a controparti istituzionali che conducono una due diligence estesa.

Tra dicembre 2025 e gennaio 2026, il gruppo ha creato un Ecosystem Vault su Drift, ha depositato oltre 1 milione di dollari in capitale e ha stabilito una presenza operativa funzionante all’interno dell’ecosistema.

I collaboratori di Drift crypto hanno incontrato di persona soggetti collegati al gruppo in più conferenze di settore in diversi paesi tra febbraio e marzo 2026 – un dettaglio che sottolinea un noto schema operativo della RPDC: le persone che si sono presentate fisicamente non erano cittadini nordcoreani ma intermediari terzi dotati di identità professionali pienamente costruite, storici occupazionali e reti sociali pronte a superare le verifiche di due diligence.

Davvero pazzesco se vero

tl:dr – i hacker hanno guadagnato fiducia incontrando dal vivo ad una conferenza, creato un canale tg e sono diventati un cliente, hanno iniziato a costruire integrazioni per 6 mesi e poi hanno fatto provare a qualcuno ciò che avevano sviluppato tramite un link testflight

— mert (@mert)

L’intrusione tecnica sembra essere avvenuta attraverso due vettori individuati nella disclosure di Drift. Il primo ha coinvolto un’applicazione TestFlight – la piattaforma di Apple per distribuire software pre-release che elude la revisione di sicurezza dell’App Store – che il gruppo ha presentato come proprio wallet proprietario.

Il secondo ha sfruttato una vulnerabilità nota in VSCode e Cursor, due editor di codice molto diffusi, in cui aprendo un file o una cartella era sufficiente per eseguire silenziosamente codice arbitrario; la comunità security aveva segnalato questo vettore già alla fine del 2025.

Una volta compromessi i dispositivi dei collaboratori, gli aggressori hanno ottenuto le due approvazioni multisig necessarie per pre-firmare transazioni utilizzando il meccanismo di durable nonce di Solana. Queste transazioni sono rimaste inattive per più di una settimana prima di essere attivate il 1° aprile, svuotando 270 milioni di dollari – inclusi 41,72 milioni di token JLP successivamente scambiati tramite Jupiter, Raydium, Orca e Meteora e trasferiti su Ethereum – in meno di sessanta secondi.

L’attribuzione a UNC4736 si basa su flussi di fondi on-chain che collegano l’attacco a wallet associati all’exploit di Radiant Capital dell’ottobre 2024, oltre alla sovrapposizione operativa con identità note collegate alla RPDC identificate dalla società forense Mandiant, che Drift ha incaricato per l’indagine, e la società di sicurezza blockchain SEALS 911, che ha stimato la connessione con un grado di confidenza medio-alto. UNC4736 opera sotto il Reconnaissance General Bureau della Corea del Nord – lo stesso direttorato responsabile delle precedenti campagne malware AppleJeus – e negli anni ha progressivamente integrato complesse operazioni di social engineering in presenza come fase preparatoria.

Prevediamo che il report forense completo di Mandiant farà emergere ulteriori sovrapposizioni di infrastrutture che collegano questa operazione a campagne riconducibili al Lazarus Group precedenti, oltre al cluster di wallet Radiant Capital già identificato.

Condividi:
0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

Tutti gli occhi puntati su Walsh, la prossima settimana la "super settimana delle banche centrali" porterà un’ondata di aumenti dei tassi nei paesi del G7?

Con l'aumento dell'inflazione, i conflitti geopolitici e il prezzo del petrolio che supera i cento dollari, le banche centrali del G7 si apprestano a una settimana cruciale di decisioni sui tassi d'interesse. Sostenuta da un'inflazione di base superiore alle attese, la Federal Reserve dovrebbe procedere al primo aumento dei tassi in tre anni; la Banca del Giappone è prevista innalzare i tassi all'1,25%, un massimo degli ultimi 30 anni; anche le posizioni restrittive della Banca d'Inghilterra, della Banca Centrale Europea e della banca centrale canadese si sono rafforzate, segnando una svolta significativa verso un inasprimento collettivo della politica monetaria globale.

华尔街见闻2026/09/13 05:46

La Fed aumenterà i tassi consecutivamente? Si ripeterà il “ciclo di stretta” della fine degli anni ’80?

Il rapporto di Citigroup sottolinea che l'attuale contesto macroeconomico è molto simile al ciclo restrittivo del 1988-1989, quando l'economia manteneva la sua resilienza e le pressioni inflazionistiche si accumulavano gradualmente. Successivamente, l'attività economica rallentò e la politica si orientò verso una maggiore flessibilità. Durante quel ciclo restrittivo, la Federal Reserve aumentò i tassi d'interesse per sedici volte consecutive.

华尔街见闻2026/09/13 03:11

Nemici storici raramente collaborano! Musk e Aaltman sostengono l'appello di Dario Amodei per "rallentare l'AI a livello globale"

Amodei di Anthropic lancia un appello per un “rallentamento globale dell’AI”, trovando un inatteso sostegno pubblico sia dal rivale Musk che da Altman. I tre grandi leader hanno concordato unanimemente di concedere a terze parti l’accesso ai test di livello impiegato e di coordinarsi per rallentare lo sviluppo; Altman ha addirittura annunciato che OpenAI non effettuerà un’IPO quest’anno. Le dimissioni indignate di un ricercatore e una serie di “fughe collettive” di AI fuori controllo hanno innescato il panico a lungo represso nel settore.

华尔街见闻2026/09/13 02:16