Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesStocksEarnDla instytucjiAI i inne
Drift twierdzi, że atak hakerski na kryptowaluty o wartości 270 mln dolarów był sześciomiesięczną operacją wywiadu Korei Północnej

Drift twierdzi, że atak hakerski na kryptowaluty o wartości 270 mln dolarów był sześciomiesięczną operacją wywiadu Korei Północnej

CoinspeakerCoinspeaker2026/04/06 10:38
Pokaż oryginał
Przez:Coinspeaker

Drift Crypto Protocol przypisał exploit o wartości 270 milionów dolarów, przeprowadzony 1 kwietnia 2026 roku, sześciomiesięcznej operacji wywiadowczej prowadzonej przez UNC4736 – północnokoreańską grupę powiązaną z państwem, znaną również jako Citrine Sleet lub AppleJeus – w szczegółowej aktualizacji incydentu opublikowanej przez zespół w niedzielę,

czyniąc go największym exploitem natywnej zdecentralizowanej aplikacji Solana w historii. Atakujący udawali firmę zajmującą się tradingiem ilościowym, wpłacili ponad 1 milion dolarów własnego kapitału do Ecosystem Vault, prowadzili sesje robocze z uczestnikami z różnych krajów i czekali prawie pół roku, zanim przeprowadzili atak z użyciem durable nonce, który opróżnił skarbce protokołu w mniej niż minutę.

Zakres i czas trwania tej operacji odróżniają ją od wcześniejszych exploitów DeFi, mając implikacje daleko wykraczające poza bezpośrednią odbudowę Drift.

Podejrzewamy, że jest to mniej miara specyficznego podejścia Drift do bezpieczeństwa, a bardziej wyważony sygnał dotyczący dojrzałości działań państwowych związanych z kradzieżą kryptowalut – sygnał, który sprawia, że standardowa lista kontrolna bezpieczeństwa DeFi, łącznie z audytami smart contractów, staje się strukturalnie niewystarczająca wobec przeciwników działających według wywiadowczych harmonogramów, a nie oportunistycznych okazji.

Błagam wszystkich zajmujących się crypto, przeczytajcie to w całości.

Spodziewałem się, że będzie to kolejny przypadek socjotechniki, prawdopodobnie jakiejś rekrutacji/oferty pracy.

Bardzo się myliłem.

Głębokość tej operacji i wykreowane persony sprawiają, że sądzę, iż mają już pod kontrolą kilka innych zespołów.

😳

— Tay 💖 (@tayvano_)

Operacja UNC4736 na Drift Crypto: Sześciomiesięczna linia czasu, podwójny wektor infiltracji i wykonanie durable nonce

Zgodnie z aktualizacją incydentu Drift crypto, pierwszy kontakt nastąpił jesienią 2025 roku podczas dużej konferencji kryptowalut, gdzie grupa przedstawiła się jako technicznie zaawansowana firma tradingowa, szukająca integracji skarbca.

Relacja przebiegała zgodnie ze standardowymi procedurami DeFi onboarding – grupa na Telegramie, ciągłe rozmowy o strategiach tradingowych oraz konkretne dyskusje na temat architektury protokołu – żadna z tych czynności nie wzbudziłaby podejrzenia u uczestników przyzwyczajonych do instytucjonalnych kontrahentów prowadzących szczegółową due diligence.

Między grudniem 2025 a styczniem 2026, grupa uruchomiła Ecosystem Vault na Drift, wpłaciła ponad 1 milion dolarów kapitału i założyła działającą obecność operacyjną wewnątrz ekosystemu.

Kontrybutorzy Drift crypto spotkali się twarzą w twarz z osobami powiązanymi z grupą na kilku głównych branżowych konferencjach w różnych krajach w lutym i marcu 2026 – szczegół, który podkreśla znany schemat operacyjny DPRK: osoby pojawiające się osobiście nie były obywatelami Korei Północnej, lecz pośrednikami z w pełni wykreowanymi profesjonalnymi tożsamościami, historiami zatrudnienia oraz sieciami społecznymi, przygotowanymi do przetrwania procedur sprawdzających.

naprawdę szalone, jeśli to prawda

tl:dr – hakerzy zdobyli zaufanie poprzez spotkanie na żywo na konferencji, założyli kanał tg i zostali klientem, przez 6 miesięcy integrowali się z ekosystemem, a potem poprosili jedną osobę o testflight link, żeby pokazać co zbudowali

— mert (@mert)

Techniczna infiltracja prawdopodobnie przebiegła przez dwa wektory zidentyfikowane w ujawnieniu Drift. Pierwszy dotyczył aplikacji TestFlight – platformy Apple do dystrybucji wersji przedpremierowych oprogramowania, omijającej kontrolę bezpieczeństwa App Store – którą grupa przedstawiła jako swój własny produkt portfelowy.

Drugi wykorzystał znaną podatność w VSCode i Cursor, dwóch szeroko stosowanych edytorach kodu, gdzie samo otwarcie pliku lub folderu wystarczało, by po cichu wykonać dowolny kod; społeczność bezpieczeństwa ostrzegała o tym wektorze już pod koniec 2025.

Gdy urządzenia kontrybutorów zostały zainfekowane, atakujący uzyskali dwa wymagane zatwierdzenia multisig, umożliwiające podpisanie transakcji przy użyciu durable nonce mechanizmu Solana. Te transakcje pozostawały w stanie uśpienia ponad tydzień, zanim aktywowano je 1 kwietnia, opróżniając 270 milionów dolarów – w tym 41,72 milionów tokenów JLP, które następnie wymieniono przez Jupiter, Raydium, Orca i Meteora oraz przesłano do Ethereum – w mniej niż 60 sekund.

Przypisanie ataku UNC4736 opiera się na przepływach środków on-chain powiązujących atak z portfelami związanymi z exploitem Radiant Capital z października 2024, a także operacyjnym pokryciu z rozpoznanymi personami powiązanymi z DPRK, zidentyfikowanymi przez firmę śledczą Mandiant, którą Drift zatrudnił do dochodzenia, oraz firmę zajmującą się bezpieczeństwem blockchain SEALS 911, która oceniła powiązanie na średnio-wysokim poziomie pewności. UNC4736 działa pod Biurem Generalnym Rozpoznania Korei Północnej – tym samym dyrektoriatem odpowiedzialnym za wcześniejsze kampanie malware AppleJeus – a jej schemat operacyjny stopniowo wprowadzał rozbudowaną socjotechnikę jako etap wstępny.

Oczekujemy, że pełny raport sądowy Mandiant ujawni dodatkowe nakładki infrastrukturalne, łączące tę operację z wcześniejszymi kampaniami powiązanymi z Lazarus Group, wykraczającymi poza już zidentyfikowany portfel Radiant Capital.

Udostępnij:
0
0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

Trump twierdzi, że Powell powinien zrezygnować z funkcji członka zarządu Fed

Prezydent Stanów Zjednoczonych Donald Trump opublikował w mediach społecznościowych wpis, w którym zażądał natychmiastowej rezygnacji Jerome’a Powella ze stanowiska członka Zarządu Rezerwy Federalnej, grożąc, że jeśli ten odmówi, rząd USA wniesie przeciwko niemu pozew z zarzutem korupcji lub zaniedbania obowiązków. Ta deklaracja wynika z raportu opublikowanego przez inspektora generalnego Rezerwy Federalnej, który choć nie wykazał żadnych przestępstw, ujawnił liczne błędy w zarządzaniu prowadzące do poważnego przekroczenia kosztów projektu renowacji centrali.

华尔街见闻•2026/09/30 23:31

Rosnące zapotrzebowanie na pamięć AI: Micron (MU.US) przekroczył oczekiwania w IV kwartale, kwartalne przychody z kluczowych usług centrum danych wzrosły ponad dziesięciokrotnie rok do roku

Gigant branży chipów do przechowywania danych, Micron Technology, opublikował w środę po zakończeniu sesji wyniki za czwarty kwartał roku fiskalnego 2026. Zarówno przychody, jak i zyski przekroczyły oczekiwania Wall Street, a firma podała również prognozy na kolejny kwartał, które okazały się silniejsze niż przewidywania rynku.

智通财经•2026/09/30 23:12

Rezerwa Federalna przegłosowała reformę testów warunków skrajnych stosunkiem głosów 6 do 1: zmienność wymogów kapitałowych została zmniejszona o połowę, a jedyny głos przeciwny ostrzegł przed osłabieniem odporności.

Rezerwa Federalna oficjalnie zatwierdziła dwa ostateczne przepisy, mające na celu zwiększenie przejrzystości i zmniejszenie zmienności wymogów kapitałowych o około 50%. Nowe przepisy przewidują publiczne konsultacje scenariuszy testów warunków skrajnych oraz obliczanie bufora kapitałowego na podstawie średniej z wyników testów z dwóch kolejnych lat; mechanizm średniej zacznie obowiązywać w 2028 roku. Reforma ta jest wynikiem wieloletnich negocjacji w sektorze bankowym i została pozytywnie przyjęta przez organizacje branżowe. Jednak krytycy, tacy jak członek zarządu Barr, ostrzegają, że reforma osłabi skuteczność testów warunków skrajnych i zmniejszy ogólną odporność systemu bankowego.

华尔街见闻•2026/09/30 22:26
Rezerwa Federalna przegłosowała reformę testów warunków skrajnych stosunkiem głosów 6 do 1: zmienność wymogów kapitałowych została zmniejszona o połowę, a jedyny głos przeciwny ostrzegł przed osłabieniem odporności.