A Drift afirma que o exploit de 270 milhões de dólares foi uma operação de seis meses de inteligência norte-coreana

DRIFT1,46%
RDNT-0,78%

Uma operação de inteligência com duração de seis meses precedeu o exploit de $270 milhões do Drift Protocol e foi levada a cabo por um grupo ligado ao Estado norte-coreano, segundo uma atualização detalhada do incidente publicada pela equipa mais cedo no domingo.

Os atacantes estabeleceram primeiro contacto por volta do outono de 2025 numa grande conferência de cripto, apresentando-se como uma empresa de trading quantitativo que pretendia integrar-se com o Drift.

Tinham fluência técnica, perfis profissionais verificáveis e compreendiam como o protocolo funcionava, disse a Drift. Foi criado um grupo no Telegram e, a partir daí, sucederam-se meses de conversas substanciais sobre estratégias de trading e integrações de vaults, interações que são padrão para as empresas de trading fazerem onboarding com protocolos DeFi.

Entre dezembro de 2025 e janeiro de 2026, o grupo fez o onboarding de um Ecosystem Vault no Drift, realizou múltiplas sessões de trabalho com contribuidores, depositou mais de $1 milhão do seu próprio capital e construiu uma presença operacional funcional dentro do ecossistema.

Contribuidores da Drift encontraram-se presencialmente com indivíduos do grupo em várias conferências importantes da indústria, em vários países, até fevereiro e março. Quando o ataque foi lançado a 1 de abril, a relação tinha quase meio ano.

A intrusão parece ter resultado de dois vetores.

Um segundo transferiu uma aplicação TestFlight, a plataforma da Apple para distribuir apps pré-lançamento que contornam a análise de segurança da App Store, a qual o grupo apresentou como o seu produto de carteira.

Quanto ao vetor do repositório, a Drift apontou para uma vulnerabilidade conhecida no VSCode e no Cursor, dois dos editores de código mais amplamente utilizados no desenvolvimento de software, que a comunidade de segurança vinha a assinalar desde o final de 2025, em que apenas abrir um ficheiro ou uma pasta no editor era suficiente para executar silenciosamente código arbitrário, sem qualquer prompt ou aviso de qualquer tipo.

Uma vez os dispositivos comprometidos, os atacantes passaram a ter o que precisavam para obter as duas aprovações multisig que habilitaram o ataque de nonce duradouro que a CoinDesk detalhou anteriormente esta semana. Essas transações pré-assinadas ficaram inativas por mais de uma semana antes de serem executadas a 1 de abril, drenando $270 milhões dos vaults do protocolo em menos de um minuto.

A atribuição aponta para a UNC4736, um grupo ligado ao Estado norte-coreano também acompanhado como AppleJeus ou Citrine Sleet, com base tanto em fluxos de fundos on-chain que remontam aos atacantes do Radiant Capital como em sobreposição operacional com personalidades conhecidas associadas à DPRK.

As pessoas que apareceram pessoalmente nas conferências, contudo, não eram cidadãos norte-coreanos. Os atores de ameaça da DPRK neste nível são conhecidos por recorrer a intermediários terceiros com identidades totalmente construídas, históricos de emprego e redes profissionais concebidas para resistir à diligência devida.

A Drift exortou outros protocolos a auditar os controlos de acesso e a tratar todos os dispositivos que interajam com um multisig como um alvo potencial. A implicação mais ampla é desconfortável para uma indústria que depende da governação por multisig como modelo de segurança principal.

Mas se os atacantes estão dispostos a passar seis meses e um milhão de dólares a construir uma presença legítima dentro de um ecossistema, a conhecer equipas pessoalmente, a contribuir com capital real e a esperar, então a questão é: que modelo de segurança foi concebido para o detetar?

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

A tensão no Oriente Médio está se intensificando, as ações dos EUA caíram do seu pico e o Bitcoin se mantém estável na faixa dos 80 mil.

A escalada da tensão no Oriente Médio impulsionou os preços do petróleo e puxou o desempenho do mercado de ações dos EUA para baixo em relação ao topo; o Bitcoin rompeu ontem US$ 80 mil, chegando a US$ 80.776, e as opções de compra de 80 mil na Deribit tiveram um aumento acentuado no open interest, indicando que os fundos estão apostando em alta de preço até o fim do mês. O ETF registrou entrada líquida de US$ 630 milhões nesta semana; o mercado segue otimista quanto a avanços nos termos de remuneração vinculados a stablecoins e acompanha movimentações relacionadas ao CLARITY Act.

ChainNewsAbmedia46m atrás

Famílias buscam ETH Arbitrum congelado para vítimas da Coreia do Norte

Famílias que detêm decisões judiciais antigas, de décadas, contra a Coreia do Norte estão tentando apreender 30.765 ETH congelados na Arbitrum após o exploit de rsETH do mês passado. As famílias invocaram uma notificação de restrição de Nova York na tentativa de impedir que a Arbitrum libere os fundos, citando supostas ligações entre o ator

CryptoFrontier3h atrás

Coreia do Norte nega roubo de criptomoedas, já que $577M foi roubado em 2026

A República Popular Democrática da Coreia negou acusações de roubo de criptomoedas patrocinado pelo Estado, mesmo depois que a empresa de inteligência blockchain TRM Labs informou que atores ligados à DPRK roubaram aproximadamente US$ 577 milhões nos primeiros quatro meses de 2026. Um porta-voz do Ministério das Relações Exteriores do regime

CryptoFrontier10h atrás

Bitcoin reverte de máxima de US$ 80.594 para US$ 79.000 após relatório de míssil do Irã; petróleo dispara 5%

De acordo com a agência de notícias Fars, do Irã, dois mísseis atingiram hoje um navio de guerra dos EUA, provocando uma forte reversão no Bitcoin, que saiu da máxima de US$ 80.594 para cerca de US$ 79.000. O petróleo disparou 5% com a notícia antes de os EUA negarem a alegação. Ethereum, Solana e Dogecoin caíram acentuadamente junto com o indicador mais amplo

GateNews11h atrás

Secretário do Tesouro dos EUA, Bessent: a oferta global de petróleo estará “bem abastecida” diante de uma lacuna diária de 8 milhões a 10 milhões de barris

De acordo com o secretário do Tesouro dos EUA, Bessent, em 4 de maio, os Estados Unidos controlam o Estreito de Ormuz, e a oferta global de petróleo estará “muito bem abastecida” apesar dos conflitos atuais. Bessent afirmou que o déficit global de petróleo causado pelo conflito em curso é de aproximadamente 8 milhões a 10 milhões de barris por

GateNews14h atrás

Conversas geopolíticas entrelaçadas com expectativas de dados mais “pombas”: principais observações estruturais do mercado cripto nesta semana

Sinais positivos das negociações entre Irã e EUA, mas a preparação para a guerra avança em paralelo, enquanto o controle do Estreito de Ormuz enfrenta uma possível virada; os dados de emprego dos EUA podem reforçar expectativas mais dovish, e o BTC volta a ficar acima de US$ 80.000 pela primeira vez em três meses.

GateInstantTrends17h atrás
Comentário
0/400
ZhengQianvip
· 04-06 13:50
Basta avançar 👊
Ver originalResponder0
ZhengQianvip
· 04-06 13:49
Basta avançar 👊
Ver originalResponder0
ZhengQianvip
· 04-06 13:49
Basta avançar 👊
Ver originalResponder0
ZhengQianvip
· 04-06 13:49
Basta avançar 👊
Ver originalResponder0
ZhengQianvip
· 04-06 13:49
Basta avançar 👊
Ver originalResponder0
ZhengQianvip
· 04-06 13:49
Anda já a bordo!🚗
Ver originalResponder0