一个与2.85亿美元Drift Protocol攻击事件相关的钱包,在沉寂约三个月后,将23,095.1枚以太坊(价值约4440万美元)转移至加密货币混合器Tornado Cash。链上数据显示,该钱包从7月23日开始分批存入100 ETH、10 ETH和1 ETH,并持续至7月24日。
Onchain Lens首先报告了黑客恢复活动,并每分钟多次向混合器发送100 ETH批次。同一地址还向标记为Bybit存款地址的钱包发送了4笔共计0.85 ETH的小额转账。Etherscan记录显示,该地址被标记为“Drift Exploiter 4”,在转移过程中处理了数百笔交易。
知名链上侦探ZachXBT在回应研究员0xJaelle的标记时表示,他目前没有计划进一步追踪这些资金。他在X平台上写道:“抱歉,我目前没有计划继续追踪这些资金。”他指出,监测一笔九位数的朝鲜关联攻击并争取可能的冻结,所需资源超出单个独立调查者的能力范围,并形容这“对一个团队来说都很困难,对个人更不可行”。ZachXBT还强调Drift并非其捐赠者或客户。
Drift Protocol此前曾表示与执法机构、Mandiant及区块链情报公司合作。Etherscan继续标记该地址,交易所可审查与标记钱包相关的存款。ZachXBT在别处还批评了Circle,称在4月攻击期间约2.32亿美元被盗USDC从Solana跨链至以太坊,黑客随后将大部分资金转换为ETH。
Drift曾在4月16日宣布与Arkham和Bybit合作开发赏金计划,但未公布最终奖励金额、资格规则或支付时间表。目前尚不清楚该计划是否完全启动,以及是否涵盖后续钱包监控或独立研究者的追踪工作。Drift同时制定了用户恢复计划,Tether曾提议提供高达1.275亿美元支持。协议计划通过剩余资产、合作伙伴资本和未来交易所收入发行恢复代币并资助赎回。
Drift的6月调查更新显示,Mandiant将攻击归因于朝鲜威胁组织UNC6862。攻击者使用了社会工程学和操作权限入侵,而非智能合约漏洞。据Crypto.news报道,攻击者在约12分钟内清空了关键金库。
恢复工作仍在进行,但资金追踪难度加大。Tornado Cash的存款通过不同地址混合后允许提款,削弱了发送与接收钱包之间的直接链上联系。调查者仍可利用时间、交易模式和交易所活动,但需要更多数据和人力。目前,剩余被盗资金及Drift赏金计划的状况仍悬而未决。
