Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnAIЦентрБільше
Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

CoinspeakerCoinspeaker2026/04/06 10:38
Переглянути оригінал
-:Coinspeaker

Drift Crypto Protocol пояснив експлуатацію на $270 мільйонів, здійснену 1 квітня 2026 року, як наслідок шестимісячної розвідувальної операції, проведеної UNC4736 – групою загроз, пов’язаною з державою Північна Корея та відомою також як Citrine Sleet або AppleJeus – у докладному оновленні інциденту, опублікованому командою у неділю,

зробивши цю подію найбільшим зареєстрованим експлойтом нативного Solana децентралізованого застосунку. Зловмисники видавали себе за квантову трейдингову компанію, внесли понад $1 мільйон власного капіталу в Ecosystem Vault, проводили робочі сесії з учасниками з різних країн та чекали майже пів року перед здійсненням атаки із використанням durable nonce, яка спустошила протокольні сейфи менш ніж за хвилину.

Обсяг і тривалість операції роблять її несхожою на попередні DeFi-експлойти, виокремлюючи наслідки, які виходять далеко за межі негайного відновлення Drift.

Ми підозрюємо, що це менше показник специфічного рівня безпеки Drift, а радше ретельно відкалібрована демонстрація зрілості операцій крадіжок криптовалют, спонсорованих державою – така, що робить стандартний DeFi чек-лист безпеки, включаючи аудити смарт-контрактів, структурно недостатнім проти противників, які діють за розвідувальними, а не випадковими схемами.

Я закликаю усіх у крипто прочитати це повністю.

Я думав, що це буде черговий випадок соціальної інженерії, ймовірно якась історія з рекрутером/пропозицією роботи.

Я дуже помилявся.

І глибина операції та персони змушують мене думати, що у них вже під контролем кілька інших команд.

😳

— Tay 💖 (@tayvano_)

Операція UNC4736 у Drift Crypto: шестимісячний графік, подвійні вектори проникнення та виконання Durable Nonce

Згідно з оновленням інциденту Drift crypto, перший контакт відбувся восени 2025 року на великій крипто-конференції, де група представила себе як технічно підкована квантова трейдингова компанія, що шукає інтеграцію з vault.

Відносини до моменту експлойту виглядали, як цілком стандартний патерн бейджинг DeFi – Telegram-група, постійні розмови про трейдинг-стратегії та змістовні обговорення архітектури протоколу – нічого з цього не виглядало аномальним для учасників, звиклих до інституційних контрагентів, що проводять розширене due diligence.

Між груднем 2025 та січнем 2026 року група завела Ecosystem Vault на Drift, внесла понад $1 мільйон капіталу і створила робочий операційний осередок у екосистемі.

Contributors Drift crypto особисто зустрічалися з представниками групи на кількох великих галузевих конференціях у різних країнах у лютому та березні 2026 – деталь, що підкреслює відомий операційний патерн DPRK: особи, які з’являлися віч-на-віч, не були громадянами Північної Кореї, а третіми особами з повністю сформованими професійними ідентичностями, історією роботи та соціальними мережами, готовими пройти належну перевірку.

Достатньо божевільно, якщо це правда

tl:dr – хакери просто здобули довіру через реальні зустрічі на конференції, створили tg-канал і стали клієнтом, почали будувати інтеграції протягом 6 місяців, а потім отримали одного з учасників з testflight-посиланням, щоб показати, що вони зробили

— mert (@mert)

Технічне проникнення, згідно з розкриттям Drift, йшло двома векторами. Перший включав TestFlight-додаток – платформу Apple для розповсюдження попереднього ПЗ, яка обходить перевірку безпеки App Store – який група подала як свій власний wallet продукт.

Другий використовував відому вразливість у VSCode та Cursor, двох широко використовуваних редакторах коду, де відкриття файлу чи папки було достатньо щоб тихо виконати довільний код; спільнота безпеки виділяла цей вектор ще з кінця 2025 року.

Після того, як пристрої учасників Drift були скомпрометовані, зловмисники отримали два мультисиг-підтвердження, необхідні для попереднього підпису транзакцій через durable nonce механізм Solana. Ці транзакції залишалися неактивними понад тиждень, а 1 квітня активувались, спустошивши $270 мільйонів – включаючи 41,72 мільйона JLP токенів, які надалі обміняли через Jupiter, Raydium, Orca і Meteora та перекинули до Ethereum – менш ніж за 60 секунд.

Присвоєння UNC4736 базується на потоках коштів у блокчейні, які пов’язують атаку з гаманцями, асоційованими з експлойтом Radiant Capital у жовтні 2024 року, а також операційній схожості з відомими особами, пов’язаними з DPRK, ідентифікованими фірмою з форензики Mandiant, яку Drift залучив для розслідування, та фірмою з блокчейн-безпеки SEALS 911, яка надала середній-високий рівень впевненості у зв'язку. UNC4736 діє під управлінням Reconnaissance General Bureau Північної Кореї – тієї ж дирекції, що відповідала за попередні кампанії AppleJeus malware – і сценарій її дій все більше включає розширену реальну соціальну інженерію як попередню фазу.

Очікуємо, що докладний форензичний звіт Mandiant висвітлить додаткові збіги інфраструктури, що пов’язують цю операцію з попередніми кампаніями, близькими до Lazarus Group, окрім вже ідентифікованого гаманця кластеру Radiant Capital.

Поділитися:
0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Хедж-фонди щойно відновили довгі позиції в технологічному секторі, але ключова підтримка Nasdaq вже почала слабшати

Індекс Nasdaq 100 наближається до нижньої межі багатомісячного коливального діапазону; фʼючерси пробили висхідну трендову лінію та 100-денну ковзаючу середню, що технічно послаблює ситуацію. Хедж-фонди раніше активно скуповували технологічні акції, висока концентрація позицій підсилює ризик зниження. Суперечки щодо безпеки AI та ризики енергозабезпечення створюють подвійний каталізатор. Якщо ключовий рівень підтримки не втримається, а рівень паніки на ринку залишиться низьким, волатильність може потребувати переоцінки.

华尔街见闻2026/09/14 16:12

Доходність 10-річних держоблігацій США перевищила 5%! "Пророк" попереджає: розпродаж ще не закінчено

Керівник відділу G10 стратегії Standard Bank Стівен Барроу, який у лютому цього року першим спрогнозував прибутковість 10-річних держоблігацій США на рівні 5%, підвищив прогноз їхньої прибутковості до 5,2% на кінець року та очікує подальшого зростання до 5,3% у першому кварталі 2027 року. Він зазначив, що тиск на ланцюги постачання, зміни клімату та обмеження імміграційної політики США для пропозиції робочої сили стають сильнішими, ніж раніше. Індекс долара США зріс за день максимально на 0,6% і, ймовірно, покаже найкращий одноденний результат із 17 червня.

华尔街见闻2026/09/14 15:46

Навіть у «бурі уповільнення AI» Kioxia планує залучити щонайменше $10 млрд через IPO у США

Повідомляється, що Kioxia розглядає можливість залучення 10 мільярдів доларів шляхом виходу на біржу в США.

智通财经2026/09/14 13:56
Навіть у «бурі уповільнення AI» Kioxia планує залучити щонайменше $10 млрд через IPO у США

Будівництво потужностей AI переходить від “нестачі електроенергії” до “нестачі персоналу”: модульність набирає обертів, Schneider, Vertiv, Eaton отримують нові можливості

Bernstein нещодавно випустив аналітичний звіт, згідно з яким на тлі швидкого розширення потужностей AI, основний фактор, що обмежує розвиток дата-центрів, наразі змінюється.

智通财经2026/09/14 13:46
Будівництво потужностей AI переходить від “нестачі електроенергії” до “нестачі персоналу”: модульність набирає обертів, Schneider, Vertiv, Eaton отримують нові можливості