Попереднє розслідування інциденту з хакерською атакою на Drift: підозрюється, що організація, пов’язана з Північною Кореєю, планувала проникнення протягом шести місяців
5 квітня офіційні джерела повідомили, що Drift співпрацює з правоохоронними органами, судово-експертними фірмами та командами екосистеми для проведення всебічного розслідування інциденту зламування, який стався 1 квітня 2026 року. На даний момент всі протокольні функції призупинено, уражені гаманці вилучено з мультипідписних акаунтів, а адреси зловмисників позначено на торгових платформах і кросчейн-брутжах. Безпекова компанія Mandiant долучилася до розслідування. Попередні результати свідчать, що ця атака не була короткостроковою акцією, а скоріше операцією з проникненням розвідувального характеру, яка тривала близько шести місяців, мала організовану основу та належне ресурсне забезпечення. Ще восени 2025 року група, що заявляла про себе як про співробітників компанії з кількісного трейдингу, почала контактувати з членами команди Drift на різних міжнародних криптовалютних конференціях, а протягом наступних місяців продовжувала будувати відносини і співпрацювати, навіть інвестувавши понад 1 мільйон доларів у платформу для підвищення довіри. Розслідування показало, що ці особи мали професійний досвід і технічні навички, обговорювали довгострокові торгові стратегії та інтеграцію продуктів через Telegram-групи, а також неодноразово зустрічалися з основними учасниками проєкту на офлайн-зустрічах. Після атаки у квітні 2026 року відповідні чати та шкідливе ПЗ були швидко видалені. Drift вважає, що проникнення могло бути реалізовано за кількома каналами, зокрема шляхом спонукання членів команди клонувати репозиторії з шкідливим кодом або завантажувати тестові застосунки, замасковані під гаманці. Крім того, атака могла використовувати вразливості у VSCode та Cursor, про які вже попереджала безпекова спільнота, для виконання шкідливого коду без відома користувача. На основі аналізу ончейн-грошових потоків і поведінкових шаблонів, команда безпеки попередньо оцінює, що ця операція пов'язана з організацією загрози, причетною до атаки на Radiant Capital у 2024 році, яку пов'язують з північнокорейськими хакерськими угрупованнями (наприклад, UNC4736 / AppleJeus). Зазначається, що особи, які контактували офлайн, не мали північнокорейського громадянства, а були посередниками від третіх сторін. Drift зазначає, що зловмисники створили повноцінну і достовірну систему ідентичності, включно з професійними резюме та відкритими біографіями, аби здобути довіру шляхом довготривалих взаємодій. Розслідування триває, і команда закликає індустрію посилити перевірки безпеки пристроїв і управління доступом.
Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити
Uber вперше випустила європейські облігації на суму 4,5 мільярда євро
Renesas Electronics змінить ціни на свою продукцію з 1 січня 2027 року
