Кошелёк, связанный с апрельским взломом Drift Protocol — одним из крупнейших дефи-хищений в этом году — возобновил активность: переместил 23 095,1 ETH (около $44,4 млн) в миксер Tornado Cash спустя примерно три месяца бездействия. По данным on-chain, переводы начались 23 июля и продолжались в течение 24 июля. Что произошло — Адрес, помеченный на Etherscan как «Drift Exploiter 4», обработал сотни транзакций во время всплеска активности: неоднократно вносил партии по 100 ETH, 10 ETH и 1 ETH в роутер Tornado Cash. Onchain Lens сообщал, что злоумышленник отправлял партии по 100 ETH несколько раз в минуту. — Тот же кошелёк также отправил четыре небольших перевода на общую сумму 0,85 ETH адресам, отмеченным как адреса депозитов Bybit. — Движение было замечено исследователем JL (0xJaelle) и опубликовано в X (ранее Twitter); в оповещении также был отмечен известный блокчейн-сыщик ZachXBT. Мониторинг атрибуции включает метки PeckShield и Etherscan. Почему Tornado Cash важен Пулы Tornado Cash принимают депозиты и позволяют выводить средства на разные адреса, скрывая прямой публичный след между отправителем и получателем. Это усложняет простую трассировку «кошелёк—кошелёк» и повышает планку для расследований: следить за выходом средств из миксера могут потребоваться тайминг-анализ, эвристики по паттернам транзакций и сотрудничество с биржами. Расследователи и реакции — ZachXBT публично ответил, что «не планирует отслеживать эти средства дальше» без институциональной поддержки; он отметил, что погоня за хищением с девятизначными суммами и связанного с государством уровня требует ресурсов сверх возможностей одного независимого исследователя. Он также подчеркнул, что Drift не является донором или клиентом, что указывает на затраты и необходимость в людских ресурсах для длительной работы по отслеживанию. — Drift заявил, что сотрудничает с правоохранительными органами, Mandiant и компаниями по блокчейн-интеллекту; Etherscan продолжает маркировать адрес эксплойтера; биржи могут проверить депозиты, связанные с помеченными кошельками. На момент публикации ни Drift, ни Solana публично не ответили на комментарии ZachXBT, а Bybit не подтвердил, проверял ли он небольшие депозиты, показанные на Etherscan. Контекст апрельского взлома и усилий по восстановлению — В апрельском обновлении Drift оценивал суммарные украденные активы примерно в $295,7 млн, распределённых по JLP, USDC, токенам, связанным с Bitcoin, SOL, WETH и другим активам. Значительная часть конвертированной стоимости оставалась на четырёх помеченных Ethereum-кошельках. — Mandiant связала атаку с UNC6862, северокорейской группировкой угроз, и сообщила, что злоумышленники использовали социальную инженерию и скомпрометированный доступ к операциям, а не взлом уязвимости в смарт-контракте. По сообщениям, атакующие опустошили ключевые хранилища примерно за 12 минут. — Drift объявил о планах программы награды за восстановление 16 апреля при поддержке Arkham и Bybit, но не опубликовал окончательные условия вознаграждения, правила приемлемости или график выплат. Непонятно, стала ли эта награда полностью активной или покрывала ли она работу по дальнейшему мониторингу кошельков. — Отдельно Drift описал план восстановления для пользователей, поддержанный частично предложенным пакетом поддержки Tether на сумму до $127,5 млн; компания заявила, что выпустит токены восстановления и профинансирует выкупы, используя оставшиеся активы, партнёрский капитал и будущую выручку бирж. Drift утверждает, что восстановленные средства будут направлены в пул восстановления пользователей, а протокол внедрит более жёсткие контрольные механизмы подписи для критически важных транзакций. Более широкий побочный ущерб и открытые вопросы — Апрельский эксплойт также затронул другие проекты в Solana: например, платформа доходности Carrot закрылась после потерь, связанных с Drift, которые уничтожили большую часть её депозитов. — Депонирование ETH в Tornado Cash не доказывает, что атакующий конвертировал активы в фиат или другие используемые средства; депозиты остаются публичными, и следователи могут отслеживать последующие выводы. Но миксер убирает простой публичный след и усложняет последующую трассировку и восстановление активов. — Статус оставшихся украденных средств, а также детали или активация программы награды за восстановление остаются не прояснёнными. Подробнее AI-новости по адресу: undefined/news