Một ví tiền gắn với vụ khai thác của Drift Protocol vào tháng Tư — một trong những vụ trộm DeFi lớn nhất trong năm — đã hoạt động trở lại, chuyển 23.095,1 ETH (khoảng 44,4 triệu USD) vào máy trộn Tornado Cash sau gần ba tháng ngừng hoạt động. Dữ liệu on-chain cho thấy các giao dịch bắt đầu vào ngày 23 tháng 7 và tiếp tục sang ngày 24 tháng 7. Chuyện gì đã xảy ra - Địa chỉ được Etherscan gắn nhãn “Drift Exploiter 4” đã thực hiện hàng trăm giao dịch trong đợt bùng phát hoạt động, liên tục chuyển vào router của Tornado Cash các lô 100 ETH, 10 ETH và 1 ETH. Onchain Lens cho biết kẻ tấn công gửi các lô 100 ETH nhiều lần mỗi phút. - Cùng một ví cũng gửi bốn khoản chuyển nhỏ tổng cộng 0,85 ETH tới các địa chỉ được gắn cờ là địa chỉ nạp tiền của Bybit. - Hoạt động này được nhà nghiên cứu JL (0xJaelle) phát hiện và công bố trên X (trước đây là Twitter), đồng thời gắn cảnh báo cũng với một thám tử blockchain nổi tiếng là ZachXBT. Theo dõi quy kết bao gồm nhãn của PeckShield và Etherscan. Vì sao Tornado Cash quan trọng Tornado Cash gom các khoản tiền gửi và cho phép rút tiền từ các địa chỉ khác nhau, làm mờ đi dấu vết công khai trực tiếp giữa người gửi và người nhận. Điều này gây khó khăn cho việc truy vết đơn giản từ ví đến ví, đồng thời nâng cao yêu cầu đối với các nhà điều tra—những người có thể cần phân tích thời gian, các chỉ báo dựa trên mẫu giao dịch và sự phối hợp từ sàn để lần theo dòng tiền ra khỏi máy trộn. Nhà điều tra và phản hồi - ZachXBT đã trả lời công khai rằng anh “không có kế hoạch theo dõi thêm các khoản tiền này” nếu không có hỗ trợ mang tính thể chế, cho rằng việc truy đuổi một vụ khai thác được gắn với một quốc gia và có giá trị chín con số đòi hỏi nguồn lực vượt quá khả năng của một nhà điều tra độc lập. Anh cũng cho biết Drift không phải nhà tài trợ hay khách hàng, nhấn mạnh chi phí và nhân lực cần thiết cho công việc truy vết kéo dài. - Drift cho biết họ đang làm việc với cơ quan thực thi pháp luật, Mandiant và các công ty tình báo blockchain; Etherscan tiếp tục gắn nhãn cho địa chỉ của kẻ khai thác; các sàn có thể rà soát các khoản nạp liên quan tới các ví bị gắn cờ. Tại thời điểm đưa tin, chưa có phản hồi công khai nào từ Drift hay Solana đối với các bình luận của ZachXBT, và Bybit cũng chưa xác nhận liệu họ có kiểm tra các khoản nạp nhỏ thể hiện trên Etherscan hay không. Bối cảnh từ vụ tấn công tháng Tư và các nỗ lực khắc phục - Bản cập nhật tháng Tư của Drift định giá tổng tài sản bị đánh cắp vào khoảng 295,7 triệu USD trên JLP, USDC, các token liên quan tới Bitcoin, SOL, WETH và các tài sản khác. Phần lớn giá trị đã được chuyển đổi vẫn nằm trong bốn ví Ethereum bị gắn cờ. - Mandiant quy kết cuộc tấn công cho UNC6862, một nhóm mối đe doạ Triều Tiên, và cho biết kẻ tấn công sử dụng kỹ thuật lừa đảo xã hội và quyền truy cập vận hành bị xâm phạm thay vì khai thác lỗi trong hợp đồng thông minh. Theo báo cáo, kẻ tấn công đã tống khứ/giải tỏa các két quan trọng trong khoảng 12 phút. - Drift công bố kế hoạch chương trình thưởng khôi phục vào ngày 16 tháng 4 với sự hỗ trợ từ Arkham và Bybit, nhưng không công bố các điều khoản thưởng cuối cùng, quy tắc đủ điều kiện hay lịch thanh toán. Chưa rõ liệu khoản thưởng đó có bao giờ thực sự được kích hoạt đầy đủ hay liệu nó có bao phủ công việc giám sát ví liên tục hay không. - Riêng rẽ, Drift đã vạch ra kế hoạch khôi phục người dùng, được hỗ trợ một phần bởi gói hỗ trợ Tether dự kiến lên tới 127,5 triệu USD, và cho biết họ sẽ phát hành các token khôi phục và tài trợ cho việc mua lại bằng các tài sản còn lại, vốn đối tác và doanh thu từ các sàn trong tương lai. Drift cho biết các khoản tiền được khôi phục sẽ chảy vào một quỹ khôi phục cho người dùng và giao thức sẽ triển khai các cơ chế kiểm soát ký mạnh hơn cho các giao dịch quan trọng. Hậu quả rộng hơn và các câu hỏi còn bỏ ngỏ - Vụ khai thác vào tháng Tư cũng ảnh hưởng tới các dự án Solana khác—ví dụ nền tảng yield Carrot đã ngừng hoạt động sau khi các khoản lỗ liên quan tới Drift đã xoá sổ phần lớn khoản tiền gửi của họ. - Việc gửi ETH vào Tornado Cash không chứng minh kẻ tấn công đã chuyển số nắm giữ đó thành tiền pháp định hoặc các tài sản có thể sử dụng khác; các khoản tiền gửi vẫn là dữ liệu công khai và nhà điều tra vẫn có thể theo dõi các lần rút về sau. Tuy nhiên, máy trộn loại bỏ một dấu vết công khai đơn giản và khiến việc truy vết cũng như khôi phục tài sản trở nên khó khăn hơn. - Trạng thái của phần tài sản còn lại bị đánh cắp và chi tiết hoặc việc kích hoạt chương trình thưởng khôi phục vẫn chưa được làm rõ. Đọc thêm tin tức được tạo bởi AI tại: undefined/news