Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnAIЦентрБільше
Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

Drift заявляє, що злом криптовалюти на $270 млн був шестимісячною операцією північнокорейської розвідки

CoinspeakerCoinspeaker2026/04/06 10:38
Переглянути оригінал
-:Coinspeaker

Drift Crypto Protocol пояснив експлуатацію на $270 мільйонів, здійснену 1 квітня 2026 року, як наслідок шестимісячної розвідувальної операції, проведеної UNC4736 – групою загроз, пов’язаною з державою Північна Корея та відомою також як Citrine Sleet або AppleJeus – у докладному оновленні інциденту, опублікованому командою у неділю,

зробивши цю подію найбільшим зареєстрованим експлойтом нативного Solana децентралізованого застосунку. Зловмисники видавали себе за квантову трейдингову компанію, внесли понад $1 мільйон власного капіталу в Ecosystem Vault, проводили робочі сесії з учасниками з різних країн та чекали майже пів року перед здійсненням атаки із використанням durable nonce, яка спустошила протокольні сейфи менш ніж за хвилину.

Обсяг і тривалість операції роблять її несхожою на попередні DeFi-експлойти, виокремлюючи наслідки, які виходять далеко за межі негайного відновлення Drift.

Ми підозрюємо, що це менше показник специфічного рівня безпеки Drift, а радше ретельно відкалібрована демонстрація зрілості операцій крадіжок криптовалют, спонсорованих державою – така, що робить стандартний DeFi чек-лист безпеки, включаючи аудити смарт-контрактів, структурно недостатнім проти противників, які діють за розвідувальними, а не випадковими схемами.

Я закликаю усіх у крипто прочитати це повністю.

Я думав, що це буде черговий випадок соціальної інженерії, ймовірно якась історія з рекрутером/пропозицією роботи.

Я дуже помилявся.

І глибина операції та персони змушують мене думати, що у них вже під контролем кілька інших команд.

😳

— Tay 💖 (@tayvano_)

Операція UNC4736 у Drift Crypto: шестимісячний графік, подвійні вектори проникнення та виконання Durable Nonce

Згідно з оновленням інциденту Drift crypto, перший контакт відбувся восени 2025 року на великій крипто-конференції, де група представила себе як технічно підкована квантова трейдингова компанія, що шукає інтеграцію з vault.

Відносини до моменту експлойту виглядали, як цілком стандартний патерн бейджинг DeFi – Telegram-група, постійні розмови про трейдинг-стратегії та змістовні обговорення архітектури протоколу – нічого з цього не виглядало аномальним для учасників, звиклих до інституційних контрагентів, що проводять розширене due diligence.

Між груднем 2025 та січнем 2026 року група завела Ecosystem Vault на Drift, внесла понад $1 мільйон капіталу і створила робочий операційний осередок у екосистемі.

Contributors Drift crypto особисто зустрічалися з представниками групи на кількох великих галузевих конференціях у різних країнах у лютому та березні 2026 – деталь, що підкреслює відомий операційний патерн DPRK: особи, які з’являлися віч-на-віч, не були громадянами Північної Кореї, а третіми особами з повністю сформованими професійними ідентичностями, історією роботи та соціальними мережами, готовими пройти належну перевірку.

Достатньо божевільно, якщо це правда

tl:dr – хакери просто здобули довіру через реальні зустрічі на конференції, створили tg-канал і стали клієнтом, почали будувати інтеграції протягом 6 місяців, а потім отримали одного з учасників з testflight-посиланням, щоб показати, що вони зробили

— mert (@mert)

Технічне проникнення, згідно з розкриттям Drift, йшло двома векторами. Перший включав TestFlight-додаток – платформу Apple для розповсюдження попереднього ПЗ, яка обходить перевірку безпеки App Store – який група подала як свій власний wallet продукт.

Другий використовував відому вразливість у VSCode та Cursor, двох широко використовуваних редакторах коду, де відкриття файлу чи папки було достатньо щоб тихо виконати довільний код; спільнота безпеки виділяла цей вектор ще з кінця 2025 року.

Після того, як пристрої учасників Drift були скомпрометовані, зловмисники отримали два мультисиг-підтвердження, необхідні для попереднього підпису транзакцій через durable nonce механізм Solana. Ці транзакції залишалися неактивними понад тиждень, а 1 квітня активувались, спустошивши $270 мільйонів – включаючи 41,72 мільйона JLP токенів, які надалі обміняли через Jupiter, Raydium, Orca і Meteora та перекинули до Ethereum – менш ніж за 60 секунд.

Присвоєння UNC4736 базується на потоках коштів у блокчейні, які пов’язують атаку з гаманцями, асоційованими з експлойтом Radiant Capital у жовтні 2024 року, а також операційній схожості з відомими особами, пов’язаними з DPRK, ідентифікованими фірмою з форензики Mandiant, яку Drift залучив для розслідування, та фірмою з блокчейн-безпеки SEALS 911, яка надала середній-високий рівень впевненості у зв'язку. UNC4736 діє під управлінням Reconnaissance General Bureau Північної Кореї – тієї ж дирекції, що відповідала за попередні кампанії AppleJeus malware – і сценарій її дій все більше включає розширену реальну соціальну інженерію як попередню фазу.

Очікуємо, що докладний форензичний звіт Mandiant висвітлить додаткові збіги інфраструктури, що пов’язують цю операцію з попередніми кампаніями, близькими до Lazarus Group, окрім вже ідентифікованого гаманця кластеру Radiant Capital.

Поділитися:
0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

"Найменш сексуальна інвестиційна стратегія" саме зараз! Обвал облігацій, шалений ринок акцій — інвестори отримують чудову можливість для ребалансування

Фінансові консультанти зазначають, що зараз може бути особливо доцільним розглянути ребалансування інвестиційного портфеля на тлі розпродажу державних облігацій у світі, перебування фондового ринку біля історичних максимумів і реагування інвесторів на геополітичну невизначеність.

智通财经2026/09/10 00:36
"Найменш сексуальна інвестиційна стратегія" саме зараз! Обвал облігацій, шалений ринок акцій — інвестори отримують чудову можливість для ребалансування

Роздули єну, але не втримали держоблігації США! Чи є Bесент "токсичним союзником" для американських акцій?

На цьому тижні Бесент активно виступав за стримування коротких позицій щодо японської єни й одночасно збільшив ліміт зворотного викупу американських облігацій до 6 мільярдів доларів. В результаті єна зміцнилася, але американські облігації впали — прибутковість десятирічних облігацій досягла найвищого рівня з жовтня 2023 року, а тридцятирічні майже досягли двадцятирічного максимуму. Аналітики зазначають, що поєднання зміцнення єни та зростання прибутковості американських облігацій одночасно негативно впливає на операції carry trade та оцінку акцій, створюючи подвійний ризик для бичачого ринку акцій США. Це "найбільша загроза бичачому ринку".

华尔街见闻2026/09/10 00:26

Акції SK Hynix на американському ринку різко зросли до нового максимуму, сектор зберігання даних зміцнюється по всій лінії! Goldman Sachs заявляє: найгірші дні вже позаду

Аналітичний звіт Goldman Sachs сколихнув сектор зберігання даних: SK Hynix на американському ринку акцій за один день зріс на 7% і досяг історичного максимуму, Micron і SanDisk також зросли, випереджаючи ринок. Goldman Sachs зазначає, що технічний прорив у секторі зберігання разом із низькими позиціями хедж-фондів спричинили зростання у напрямку "болючої торгівлі". Однак того ж дня CEO Kioxia охолодив оптимізм, прямо заявивши, що ціни на NAND "вже підвищилися достатньо". На тлі боротьби "биків" і "ведмедів" фінансовий звіт Micron за 30 вересня стане ключовим моментом.

华尔街见闻2026/09/10 00:21