Drift Protocol 285亿美元黑客事件酝酿长达六个月,朝鲜组织被指是幕后黑手

Drift Protocol 于 2026 年 4 月遭受的 285 亿美元黑客攻击,实际上是一场历时六个月的朝鲜社会工程行动。以下将详细介绍事件经过及其对 DeFi 安全的影响。
Soumen Datta
April 6, 2026
1年2026月XNUMX日 利用 of 索拉纳基于 Drift Protocol 的攻击并非突发事件,该攻击导致平台损失约 285 亿美元。根据 Drift 的初步报告,此次攻击并非偶然。 调查这是至少六个月前开始的一项有组织的情报行动的结果,该行动被中高置信度地归因于 UNC4736,这是一个与朝鲜国家有关联的威胁组织,也被追踪为 AppleJeus 或 Citrine Sleet。
Drift Protocol 黑客事件究竟是如何开始的?
据 Drift Protocol 团队称,该行动始于 2025 年秋季的一场大型加密货币会议,会上有人冒充量化交易公司接近了 Drift 的贡献者。接下来的行动并非简单的网络钓鱼,而是一场精心策划、历时数月的关系建立活动,涉及多个国家、多个行业会议以及多次线下会面。
该团体在技术上是 流利的他们拥有可核实的专业背景,并且对 Drift 的运作方式非常熟悉。首次会面后,他们建立了一个 Telegram 群组,并在接下来的几个月里持续就交易策略和金库集成等实质性问题展开讨论。Drift 团队指出,这些互动方式与正规交易公司通常使用该协议的方式完全一致。
从2025年12月到2026年1月,该团队在Drift协议上建立了一个生态系统金库。这一过程包括通过正式的申请表提交战略详情、参与与Drift贡献者的多次工作会议,以及存入超过100万美元的自有资金。他们有条不紊、耐心细致地在协议内部构建了一个运转良好的运营体系。
漏洞利用前的最后几个月
整合方面的讨论一直持续到2026年2月和3月。Drift的贡献者们在重要的行业活动中再次与该组织的成员们见面。到4月份,双方的合作关系已经持续了近六个月。这些人并非陌生人,而是Drift团队曾经多次合作并面对面交流过的伙伴。
在此期间,该团队分享了他们声称正在开发的项目、工具和应用程序的链接。共享此类资源是贸易公司关系中的标准做法,而这恰恰使其成为一种有效的交付机制。
技术攻击途径有哪些?
4月1日攻击事件发生后,Drift对受影响的设备、账户和通信记录进行了取证审查。攻击发生后,该团伙使用的Telegram聊天记录和恶意软件已被彻底清除。Drift的调查确定了三个可能的入侵途径:
- 一名贡献者可能在克隆了该团队共享的代码库后遭到入侵,该代码库被伪装成他们代码库的前端部署工具。
- 第二名参与者被诱导下载了一款TestFlight应用程序,该组织称其为他们的钱包产品。TestFlight是苹果公司用于在iOS应用程序正式发布前分发测试版的平台。
- 对于基于存储库的攻击向量,可能的机制是 VSCode 和 Cursor 代码编辑器中已知的漏洞,安全研究人员在 2025 年 12 月至 2026 年 2 月期间积极标记了该漏洞。在受影响的编辑器中打开文件、文件夹或存储库就足以静默执行任意代码,而不会向用户发出任何提示、警告、权限对话框或任何可见的指示。
截至发稿时,对受影响硬件的全面取证分析仍在进行中。
攻击执行速度有多快?
虽然筹备工作耗时六个月,但执行速度却非常快。一旦管理方控制了协议,用户的真实资金在不到 12 分钟内就被洗劫一空。Drift 的总锁定价值 (TVL) 在不到一小时内从约 550 亿美元暴跌至不足 300 亿美元。DRIFT 代币在事件发生期间下跌超过 40%。安全公司 PeckShield 证实,总损失超过 285 亿美元,相当于当时协议 TVL 的 50% 以上。
Drift团队在混乱期间于X平台上发布公告澄清情况属实,写道:“这不是愚人节玩笑。在另行通知前,请谨慎行事。” 调查开始后,所有存款和取款功能均已暂停。
Discover Promising Projects...
Promising Projects...
(Advertisement)
这285亿美元都去哪儿了?
攻击者在攻击后迅速采取行动,掩盖资金流向。被盗资产被兑换成…… USDC 和 SOL然后从索拉纳桥到 Ethereum 攻击者使用了 Circle 的跨链转移协议 (CCTP)。CCTP 是 Circle 的原生桥接基础设施,允许 USDC 无需封装即可在不同的区块链之间转移。在以太坊上,资金被兑换成了 ETH。链上追踪证实,攻击者最终获得了 129,066 个 ETH,当时价值约 273 亿美元。
攻击者还将SOL存入了这两个系统中。 超液体 而币安则将活动分散到多个平台,以增加追踪工作的难度。
Circle 的反应够快吗?
链上调查员 ZachXBT 在漏洞事件发生后公开批评了 Circle,指出大量被盗的 USDC 在美国工作时间内从 Solana 桥接到以太坊,却未被冻结。ZachXBT 将此与 Circle 最近在一桩密封的美国民事案件中冻结 16 个无关企业热钱包的决定进行了对比,认为 Circle 既有技术能力也有明确的先例进行干预,但却未能迅速采取行动以减少损失。
谁是幕后黑手?
Drift 的调查基于中高置信度,并得到了 SEALS 911 小组调查的支持,认定此次行动与 2024 年 10 月 Radiant Capital 黑客攻击事件出自同一威胁组织。Mandiant 已正式将那次攻击归咎于 UNC4736,一个与朝鲜官方有关联的组织。
这种关联的基础既存在于链上,也存在于运营层面。用于策划和测试 Drift 行动的资金流向可以追溯到与 Radiant 攻击者关联的钱包。此外,Drift 行动中部署的角色与已知的与朝鲜民主主义人民共和国有关联的活动模式存在明显的重叠。
Drift团队做出了一项重要澄清:亲自出席会议的人员并非朝鲜公民。众所周知,在这一层面的行动中,与朝鲜有关联的威胁行为者通常会部署第三方中间人来建立面对面的关系,从而使真正的行动人员保持距离。
Mandiant 已正式受聘参与调查,但尚未正式确定 Drift 漏洞的来源。该结论需要完成设备取证,目前取证工作仍在进行中。
当前应对措施
截至发稿时,Drift 已采取以下措施:
- 所有剩余的协议功能均已冻结
- 已从多重签名钱包中移除被盗用的钱包。
- 攻击者钱包已在交易所和桥接运营商处被标记。
- Mandiant已被聘为主要法务合作伙伴。
Drift 表示,他们公开分享这些细节,是为了让生态系统中的其他团队了解这种攻击的实际表现形式,并采取相应的保护措施。
结语
Drift Protocol 黑客事件并非一个代码漏洞侥幸逃过审计的故事,而是一场精心策划的欺骗。攻击者花费六个月时间,通过线下会面、构建可正常运行的金库集成系统以及投入超过 1 万美元的自有资金来建立信誉,最终在短短 12 分钟内盗取了 285 亿美元。
这些技术手段,即恶意代码库和伪造的 TestFlight 应用程序,之所以有效,正是因为打开它们所需的信任已经被精心构建。
对于 DeFi 协议而言,教训显而易见:攻击面不仅限于智能合约,还包括所有贡献者设备、所有第三方存储库,以及在行业会议上建立的每项关系。UNC4736 已经两次证明了这一点,第一次是在 2024 年 10 月的 Radiant Capital 大会上,第二次是在 2026 年 4 月的 Drift 大会上,两次都采用了同样耐心且资源充足的方法。
相关资源
X 上的漂移协议:3月5日发布
PeckShield on X帖子(4月1-2日)
X 上的 Lookonchain帖子(4月1-2日)
阅读下一步...
常见问题解答
免责声明
Disclaimer: The views expressed in this article do not necessarily represent the views of BSCN. The information provided in this article is for educational and entertainment purposes only and should not be construed as investment advice, or advice of any kind. BSCN assumes no responsibility for any investment decisions made based on the information provided in this article. If you believe that the article should be amended, please reach out to the BSCN team by emailing [email protected].
Author
Soumen DattaSoumen has been a crypto researcher since 2020 and holds a master’s in Physics. His writing and research has been published by publications such as CryptoSlate and DailyCoin, as well as BSCN. His areas of focus include Bitcoin, DeFi, and high-potential altcoins like Ethereum, Solana, XRP, and Chainlink. He combines analytical depth with journalistic clarity to deliver insights for both newcomers and seasoned crypto readers.
加密项目和代币评论
项目和代币评论
最新加密货币文章
了解最新的加密新闻故事和事件











