三个月的沉寂在与Drift Protocol 漏洞利用相关的钱包再次开始转移资金时被突然打破——而目的地是 Tornado Cash。7 月 23 日和 24 日,该地址以 100 ETH、10 ETH 和 1 ETH 的快速批次向以太坊混币器转入了23,095.1 ETH,价值约 4,440 万美元。对于本就人手紧张的调查人员来说,这一时间点再糟糕不过。
Summary
要点总结
- 在钱包大约三个月未活动后,Drift 漏洞利用者将 23,095.1 ETH(约 4,440 万美元)转入 Tornado Cash。
- 根据 Etherscan 记录,在转账过程中,同一地址向被标记为 Bybit 充值地址的钱包发送了0.85 ETH。
- 独立调查员 ZachXBT 表示,他无计划继续追踪这些资金,理由是监控一起与朝鲜相关、金额达九位数的盗窃案对资源要求过高。
- Mandiant 将最初的攻击归因于UNC6862,这是一个朝鲜威胁组织,其使用的是社会工程而非智能合约漏洞。
- Drift 的追偿框架会将任何追回资金汇入用户索赔池,并计划发行追偿代币,不过赏金计划的当前状态仍不明朗。
Drift 漏洞利用者恢复资金转移
链上研究员 JL(链上名为 0xJaelle)最先发现了这笔资金流动,并标记 ZachXBT 以引起注意。链上记录显示,被标记为“Drift Exploiter 4”的地址在两天内处理了数百笔交易。转账节奏十分显著——Onchain Lens 报告称,攻击者以每分钟多次的频率向 Tornado Cash 路由器发送 100 ETH 的批次。
夹杂在这些转账中的是四笔较小的付款。根据 Etherscan 记录以及 PeckShield 的监控,同一地址向被标记为 Bybit 充值地址的钱包发送了 0.85 ETH。这些充值是否是在测试交易所端的合规系统,还是仅仅是操作噪音,目前不得而知;在撰写本文时,Bybit 尚未公开发表评论。
此次资金转移仅涉及整体盗窃的一部分。Drift 在 4 月的追偿更新中估算,被盗资产总额为2.957 亿美元,涵盖 JLP、USDC、与比特币挂钩的代币、SOL、WETH 及其他资产,其中大量已兑换的价值仍分散在四个被标记的以太坊钱包中。将 4,440 万美元转入 Tornado Cash 并不意味着这些资金已经消失——混币器的存款在链上仍然可见——但这确实大大增加了后续工作的复杂度。
Tornado Cash 如何改变调查进程
Tornado Cash 将存款汇入资金池,并允许之后通过完全不同的地址进行提现。调查人员所依赖的直接钱包到钱包的关联因此消失。时间序列分析、交易模式匹配以及交易所活动监控仍然可以提供线索,但每一种方法都比简单地沿着钱包轨迹追踪需要更多的数据、更多的时间和更多的人力。
这一技术现实使得转账之后暴露出的调查资源约束显得更加关键。
调查难点与 ZachXBT 决定退后一步
ZachXBT 的回应相当直接:“抱歉,我目前没有进一步追踪这些资金的计划。”他将这项任务描述为“对一个团队来说都很困难,对个人而言更是不可行”,并补充说,在尝试推动可能的资产冻结的同时,监控一起与朝鲜相关、金额达九位数的漏洞利用,需要远超一名独立研究员所能承受的资源。他还确认 Drift 既不是捐助方,也不是他的客户。
这一表态在 X 上引发了广泛关注,部分原因在于它直白地揭示了加密安全社区长期以来心知肚明却很少明说的一点:负责监控高价值盗窃案的那一层非正式独立研究者网络,并没有获得有保障的报酬,而这种限制终究会显现。当一个案件持续超过三个月,而攻击者开始主动混淆资金流向时,如果没有机构支持,继续调查的经济合理性就很难成立。
ZachXBT 还在 4 月事件中批评了 Circle,因为当时约2.32 亿美元被盗 USDC通过 Circle 的跨链系统从 Solana 转移到以太坊,随后被兑换为 ETH。这一批评尚未引发 Circle 的任何公开回应。
Drift Protocol 的追偿努力与合作计划
Drift 确实在 4 月与 Arkham 和 Bybit一同宣布了追偿赏金计划,但细节仍然有限。4 月 16 日,该协议表示正在制定该计划,但更新中没有给出最终奖励金额、资格规则或支付时间表。该计划是否已完全启动——以及是否会覆盖独立研究员对钱包的持续监控——仍不清楚。
另外,Tether 提议提供最高 1.275 亿美元的支持用于用户追偿。Drift 更广泛的追偿框架指出,任何追回的资金将进入用户追偿池,协议还计划发行Drift 追偿代币,并通过剩余资产、合作伙伴资金以及未来的交易所收入来支持赎回。这些赎回的实际时间表尚未公开确认。
归因与漏洞利用的更广泛影响
Drift 在 6 月的调查更新中确认,取证公司Mandiant 将此次攻击归因于 UNC6862,一个朝鲜威胁组织。攻击者并未利用智能合约漏洞——他们发起的是社会工程攻击并攻破了运营访问权限,最终在大约 12 分钟内掏空了关键金库。Drift 表示,其正在与执法机构、Mandiant 以及区块链情报公司合作开展持续调查。
朝鲜背景的归因带来的影响不仅限于技术层面。UNC6862 的参与将这起盗窃置于一个地缘政治框架之中,在该框架下,传统的资产追偿工具——法律冻结、交易所层面的合规、执法合作——面临重大的司法管辖限制。历史上,与国家支持行为者相关的被盗资金极难被追回,而使用 Tornado Cash 这类混币器只会进一步加剧这一问题。
在 Solana 生态中的连锁反应
Drift Protocol 漏洞利用并非只影响一个平台。基于 Solana 的收益平台 Carrot 在与 Drift 相关的损失抹去了其大部分存入价值后,决定彻底关闭。这种附带损害说明,高度集成的 DeFi 协议如何能将一次攻击放大到整个生态系统。
对 Drift 本身而言,前路包括重建平台、加强关键交易的签名控制,并持续为用户索赔提供资金。Tornado Cash 的存款并不意味着攻击者已经将 ETH 兑换为可用现金——这些存款是公开的,调查人员仍有可能识别后续的提现模式。但这标志着案件的一个重要转折:从一个可以被静态监控的休眠钱包,变成一个主动打断其最易读资金轨迹的活跃钱包。任何后续追偿工作的下一阶段都将更难推进。
常见问题
最近在 Drift Protocol 漏洞利用者钱包中发现了什么活动?
在大约三个月未活动后,该漏洞利用者将 23,095.1 ETH(约 4,440 万美元)转入 Tornado Cash,并向被标记为 Bybit 充值地址的钱包发送了 0.85 ETH,这些转账发生在 7 月 23 日和 24 日。
独立研究员 ZachXBT 为什么停止追踪被盗资金?
ZachXBT 提到资源需求高且缺乏机构支持,表示在尝试推动可能的资产冻结的同时,监控一起与朝鲜相关、金额达九位数的盗窃案,对个人而言不可行,并且 Drift 既不是捐助方也不是他的客户。
Drift Protocol 的被盗资金追偿计划是什么?
Drift 在 4 月与 Arkham 和 Bybit 宣布了追偿赏金计划,但其是否完全启动仍不明确。该协议的追偿框架会将任何追回资金汇入用户索赔池,并计划发行追偿代币;同时,Tether 也提议提供最高 1.275 亿美元的支持。
谁被认定为对 Drift Protocol 攻击负责?
Mandiant 将此次攻击归因于 UNC6862,这是一个朝鲜威胁组织,其通过社会工程和攻破运营访问权限——而非智能合约漏洞——在大约 12 分钟内掏空了关键金库。
本文在人工智能协助下撰写,并由编辑团队审核。

