Drift Protocol подвергся краже на 285 миллионов долларов: хакеры из Северной Кореи готовились 6 месяцев и использовали Durable Nonce, чтобы обойти множественные подписи

DRIFT-1,41%
USDC0,01%
ETH1,96%

Сайна в цепочке: известный деривативный протокол Drift Protocol подвергся хакерской атаке 1 апреля, в результате которой было потеряно около 285M美元. Объем средств в залоге платформы (TVL) упал с примерно 550M美元 до инцидента до примерно 230M美元 после инцидента. Команда Drift затем опубликовала подробный отчет об исследовании, раскрыв, что это была социальная инженерная атака, продолжавшаяся 6 месяцев и поддержанная ресурсами уровня государства.

6 месяцев выжидания: от криптовалютной конференции до репозитория кода

Согласно расследованию Drift, злоумышленники начали развертывание еще осенью 2025 года. Они выступали под видом легитимной компании по количественной торговле и на нескольких криптовалютных конференциях устанавливали контакт с авторами/вкладчиками Drift, выстраивая видимые подлинными профессиональные отношения. В течение длительного периода проникновения, который составил 6 месяцев, злоумышленники:

создали группу в Telegram и обсуждали с командой Drift стратегии торговли

с реальными средствами (более 1M美元) создали доверие, разместив их в экосистемном Vault

провели несколько рабочих встреч в нескольких странах

В итоге вторжение, вероятно, было осуществлено через два канала: один вкладчик скопировал репозиторий кода, который мог использовать известную уязвимость в VSCode/Cursor; другой вкладчик загрузил TestFlight App, предоставленное злоумышленниками под видом «продукта для кошелька».

Технический прием: предварительно подписанные транзакции с Durable Nonce для обхода мультиподписей

На техническом уровне злоумышленники использовали в Solana механизм учетной записи «Durable Nonce» — функцию, которая позволяет предварительно подписывать транзакции и откладывать их выполнение. Злоумышленники применили это, чтобы заранее подготовить подписи для всех вредоносных транзакций, а после получения достаточных полномочий мгновенно выполнить их, оставив стороне защиты крайне мало времени на реакцию.

Злоумышленники быстро получили контроль над администрацией безопасностного комитета Drift, после чего очистили соответствующие активы. После инцидента Drift подчеркнул, что все участники мультиподписи использовали холодные кошельки, но даже это не смогло остановить атаку, демонстрируя, что «когда атака фиксируется на человеческом уровне, даже строгий аппаратный контроль может быть обойден».

Указание на Северную Корею UNC4736: та же группа, что и при атаках на Radiant Capital

Drift заявил, что с «высокой степенью уверенности» атрибуция атаки относится к UNC4736 (также известной как Citrine Sleet, AppleJeus) — хакерской организации, связанной с правительством Северной Кореи. В расследовании отмечено, что паттерн инцидента весьма совпадает с атакой, которая в октябре 2024 года привела к потерям Radiant Capital в размере 58M美元, и полагают, что это дело рук одной и той же группы исполнителей.

Критика в адрес Circle: почему не смогли заморозить украденные USDC немедленно?

После атаки еще одним спорным фокусом стала скорость реакции Circle. Согласно данным PeckShield, злоумышленники украли у Drift примерно 71M美元 USDC, а затем, после конвертации других украденных активов в USDC, через кроссчейн-трансферный протокол Circle (CCTP) перешли примерно 232M美元 USDC из Solana в Ethereum, из-за чего сложность возврата резко возросла.

Известный ончейн-исследователь ZachXBT раскритиковал действия Circle за чрезмерную медлительность и указал на ироничное сравнение: в тот же день, когда злоумышленники настроили учетную запись Durable Nonce (23 марта), Circle заморозила 16 коммерческих hot wallet-ов всего за несколько минут — поводом послужил один гражданский иск в США, однако перед DeFi-атакой масштабом значительно больше 9 位數 у нее не было сопоставимо быстрых действий.

Ответ Circle: «Circle — регулируемая компания, и мы работаем в обычном режиме в соответствии с требованиями по санкциям, решениями правоохранительных органов и судебными приказами. Мы замораживаем активы в случаях, когда это требуется законом, чтобы соблюдать принцип верховенства права и защищать права и конфиденциальность пользователей». Юрист Пламe также призвал законодательный орган создать механизм «гавани безопасности», чтобы эмитенты стейблкоинов могли замораживать активы при наличии разумных оснований полагать, что средства могут быть связаны с незаконной деятельностью, и при этом избегать гражданской ответственности.

Предупреждение для индустрии DeFi

Объявление Drift вызвало широкое внимание в отрасли. Эта атака наглядно показывает, что национальные хакерские организации проводят многомесячные действия HUMINT (человеческая разведка) против DeFi-протоколов, а не полагаются только на технические уязвимости. Ключевые выводы включают: не копировать внешние репозитории на машины, где находятся производственные ключи или мультиподписи; не устанавливать сторонние приложения и не открывать неизвестные ссылки; изоляция устройств и прав доступа должна быть реализована полностью и без компромиссов.

Эта статья: Drift Protocol похитили 285M美元: северокорейские хакеры готовились 6 месяцев, использовали Durable Nonce для обхода мультиподписей Впервые появляется в 鏈新聞 ABMedia.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Стратег приостановил покупки Bitcoin перед отчётностью; недавно приобрёл 3 273 BTC за $255 млн

На этой неделе Майкл Сэйлор объявил в X, что Strategy приостанавливает накопление Bitcoin перед предстоящим квартальным отчетом о прибылях и убытках. Самая последняя покупка компании пришлась на период с 20 по 26 апреля, когда она приобрела 3 273 BTC примерно за 255 миллионов долларов, доведя свои общие запасы

GateNews19ч назад

Журнал о Bitcoin выходит на телевидение и скоро запустит BM TV: ежедневные прямые эфиры, чтобы обсуждать рыночные новости

Журнал о Биткоине объявил о запуске ежедневных прямых трансляций BM TV этим летом. Съёмки будут проходить из штаб-квартиры в Нэшвилле: прямой эфир в будние дни с понедельника по пятницу, **время ET (США),** 9:30–11:30 **по американскому времени (Eastern Time)**. Трансляции будут вестись синхронно на нескольких платформах: X, YouTube, Facebook, Rumble, LinkedIn и на официальном сайте. Программа сосредоточится на **Биткоине**, мировых рынках, макроэкономике, геополитике, энергетике и AI, предоставляя актуальные котировки и удалённые интервью с экспертами. Ежегодно выходит более 200 выпусков, а также ответвления в виде коротких видео и редакционных материалов, демонстрируя переход издательской организации в крупного поставщика медиа-услуг.

ChainNewsAbmedia04-30 21:54

Ежедневный отчет Gate (30 апреля): Meta предоставляет оплату с помощью стейблкоинов; основатель Celsius навсегда запрещен заниматься криптоиндустрией

Биткоин (BTC) немного отскочил и поднялся: по состоянию на 30 апреля предварительно около 76 390 долларов. Meta при поддержке Stripe начала предоставлять некоторым создателям возможность платежей в стейблкоинах. Основатель Celsius Алекс Машинский достиг соглашения об урегулировании на 10 миллионов долларов с Комиссией по торговле США (FTC) и пожизненно запрещен к занятию деятельностью в криптовалютной индустрии.

MarketWhisper04-30 01:39

Visa демонстрирует возможности платежей в стейблкоинах в отчетности за Q2, сигнализируя о стратегии расширения инфраструктуры

Сообщение Gate News, 29 апреля — Visa подчеркнула возможности платежей в стейблкоинах в рамках своей стратегии расширения платежной инфраструктуры во время презентации финансовых результатов за второй квартал 28 апреля. Генеральный директор Райан МакИнерни заявил, что Visa укрепила инфраструктуру «Visa as a Service», которая включает

GateNews04-29 02:41

Ежедневный отчет Gate (29 апреля): прогнозируется, что ETF на прогнозном рынке будет запущен на следующей неделе; хранилище Trading Protocol подверглось атаке

Биткоин (BTC) сохраняет вялую динамику: 29 апреля предварительно котируется примерно на уровне $76,250. Аналитик по ETF из Bloomberg написал, что рынок ожидает запуск ETF на следующей неделе. Согласно мониторингу PeckShield, предположительно атаке подверглась казна YieldCore-3rd-deal, связанная с Trading Protocol; потери составили около 398 тыс. долларов.

MarketWhisper04-29 01:36

Gate日报(4月28日):白宫暗示战略比特币储备“重大公告”;以色列批准谢克尔挂钩稳定币

Биткойн (BTC) сошел со своего пика с начала недели; по состоянию на 28 апреля предварительно сообщается около $77,290. Криптовалютный советник Белого дома намекнул, что в ближайшие несколько недель будет опубликовано «важное объявление» в рамках стратегии Трампа по выпуску стратегических биткойн-резервов. Стейблкоин BILS, выпущенный израильской биржей Bits of Gold, после двухлетнего пилотного проекта на блокчейне Solana получил одобрение.

MarketWhisper04-28 01:30
комментарий
0/400
Нет комментариев