Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnAICentrumWięcej
Drift twierdzi, że atak hakerski na kryptowaluty o wartości 270 mln dolarów był sześciomiesięczną operacją wywiadu Korei Północnej

Drift twierdzi, że atak hakerski na kryptowaluty o wartości 270 mln dolarów był sześciomiesięczną operacją wywiadu Korei Północnej

CoinspeakerCoinspeaker2026/04/06 10:38
Pokaż oryginał
Przez:Coinspeaker

Drift Crypto Protocol przypisał exploit o wartości 270 milionów dolarów, przeprowadzony 1 kwietnia 2026 roku, sześciomiesięcznej operacji wywiadowczej prowadzonej przez UNC4736 – północnokoreańską grupę powiązaną z państwem, znaną również jako Citrine Sleet lub AppleJeus – w szczegółowej aktualizacji incydentu opublikowanej przez zespół w niedzielę,

czyniąc go największym exploitem natywnej zdecentralizowanej aplikacji Solana w historii. Atakujący udawali firmę zajmującą się tradingiem ilościowym, wpłacili ponad 1 milion dolarów własnego kapitału do Ecosystem Vault, prowadzili sesje robocze z uczestnikami z różnych krajów i czekali prawie pół roku, zanim przeprowadzili atak z użyciem durable nonce, który opróżnił skarbce protokołu w mniej niż minutę.

Zakres i czas trwania tej operacji odróżniają ją od wcześniejszych exploitów DeFi, mając implikacje daleko wykraczające poza bezpośrednią odbudowę Drift.

Podejrzewamy, że jest to mniej miara specyficznego podejścia Drift do bezpieczeństwa, a bardziej wyważony sygnał dotyczący dojrzałości działań państwowych związanych z kradzieżą kryptowalut – sygnał, który sprawia, że standardowa lista kontrolna bezpieczeństwa DeFi, łącznie z audytami smart contractów, staje się strukturalnie niewystarczająca wobec przeciwników działających według wywiadowczych harmonogramów, a nie oportunistycznych okazji.

Błagam wszystkich zajmujących się crypto, przeczytajcie to w całości.

Spodziewałem się, że będzie to kolejny przypadek socjotechniki, prawdopodobnie jakiejś rekrutacji/oferty pracy.

Bardzo się myliłem.

Głębokość tej operacji i wykreowane persony sprawiają, że sądzę, iż mają już pod kontrolą kilka innych zespołów.

😳

— Tay 💖 (@tayvano_)

Operacja UNC4736 na Drift Crypto: Sześciomiesięczna linia czasu, podwójny wektor infiltracji i wykonanie durable nonce

Zgodnie z aktualizacją incydentu Drift crypto, pierwszy kontakt nastąpił jesienią 2025 roku podczas dużej konferencji kryptowalut, gdzie grupa przedstawiła się jako technicznie zaawansowana firma tradingowa, szukająca integracji skarbca.

Relacja przebiegała zgodnie ze standardowymi procedurami DeFi onboarding – grupa na Telegramie, ciągłe rozmowy o strategiach tradingowych oraz konkretne dyskusje na temat architektury protokołu – żadna z tych czynności nie wzbudziłaby podejrzenia u uczestników przyzwyczajonych do instytucjonalnych kontrahentów prowadzących szczegółową due diligence.

Między grudniem 2025 a styczniem 2026, grupa uruchomiła Ecosystem Vault na Drift, wpłaciła ponad 1 milion dolarów kapitału i założyła działającą obecność operacyjną wewnątrz ekosystemu.

Kontrybutorzy Drift crypto spotkali się twarzą w twarz z osobami powiązanymi z grupą na kilku głównych branżowych konferencjach w różnych krajach w lutym i marcu 2026 – szczegół, który podkreśla znany schemat operacyjny DPRK: osoby pojawiające się osobiście nie były obywatelami Korei Północnej, lecz pośrednikami z w pełni wykreowanymi profesjonalnymi tożsamościami, historiami zatrudnienia oraz sieciami społecznymi, przygotowanymi do przetrwania procedur sprawdzających.

naprawdę szalone, jeśli to prawda

tl:dr – hakerzy zdobyli zaufanie poprzez spotkanie na żywo na konferencji, założyli kanał tg i zostali klientem, przez 6 miesięcy integrowali się z ekosystemem, a potem poprosili jedną osobę o testflight link, żeby pokazać co zbudowali

— mert (@mert)

Techniczna infiltracja prawdopodobnie przebiegła przez dwa wektory zidentyfikowane w ujawnieniu Drift. Pierwszy dotyczył aplikacji TestFlight – platformy Apple do dystrybucji wersji przedpremierowych oprogramowania, omijającej kontrolę bezpieczeństwa App Store – którą grupa przedstawiła jako swój własny produkt portfelowy.

Drugi wykorzystał znaną podatność w VSCode i Cursor, dwóch szeroko stosowanych edytorach kodu, gdzie samo otwarcie pliku lub folderu wystarczało, by po cichu wykonać dowolny kod; społeczność bezpieczeństwa ostrzegała o tym wektorze już pod koniec 2025.

Gdy urządzenia kontrybutorów zostały zainfekowane, atakujący uzyskali dwa wymagane zatwierdzenia multisig, umożliwiające podpisanie transakcji przy użyciu durable nonce mechanizmu Solana. Te transakcje pozostawały w stanie uśpienia ponad tydzień, zanim aktywowano je 1 kwietnia, opróżniając 270 milionów dolarów – w tym 41,72 milionów tokenów JLP, które następnie wymieniono przez Jupiter, Raydium, Orca i Meteora oraz przesłano do Ethereum – w mniej niż 60 sekund.

Przypisanie ataku UNC4736 opiera się na przepływach środków on-chain powiązujących atak z portfelami związanymi z exploitem Radiant Capital z października 2024, a także operacyjnym pokryciu z rozpoznanymi personami powiązanymi z DPRK, zidentyfikowanymi przez firmę śledczą Mandiant, którą Drift zatrudnił do dochodzenia, oraz firmę zajmującą się bezpieczeństwem blockchain SEALS 911, która oceniła powiązanie na średnio-wysokim poziomie pewności. UNC4736 działa pod Biurem Generalnym Rozpoznania Korei Północnej – tym samym dyrektoriatem odpowiedzialnym za wcześniejsze kampanie malware AppleJeus – a jej schemat operacyjny stopniowo wprowadzał rozbudowaną socjotechnikę jako etap wstępny.

Oczekujemy, że pełny raport sądowy Mandiant ujawni dodatkowe nakładki infrastrukturalne, łączące tę operację z wcześniejszymi kampaniami powiązanymi z Lazarus Group, wykraczającymi poza już zidentyfikowany portfel Radiant Capital.

Udostępnij:
0
0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

Novo Nordisk (NVO.US) zmienia nazwę na „Novo” i rozpoczyna nowy etap – czy wielotorowa ofensywa zdoła rozproszyć chmury nad ceną akcji?

Duńska firma farmaceutyczna Novo Nordisk (NVO.US) wprowadziła kompleksowy rebranding, skupiając się na krótszej nazwie „Novo”. Firma będzie używać „Novo” w codziennej komunikacji marketingowej, jednak jej oficjalna nazwa pozostanie Novo Nordisk A/S.

智通财经2026/09/14 11:56
Novo Nordisk (NVO.US) zmienia nazwę na „Novo” i rozpoczyna nowy etap – czy wielotorowa ofensywa zdoła rozproszyć chmury nad ceną akcji?

Czy wysokie stopy procentowe nie są „zabójcą” amerykańskich akcji? Czy liczy się tylko zysk?

JPMorgan uważa, że to tempo wzrostu zysków jest kluczowe dla odporności wycen amerykańskich akcji. Dane od 1950 roku pokazują, że rentowność 10-letnich obligacji skarbowych USA wykazuje „odwrócony kształt U” w relacji do wycen indeksu S&P 500. Przy obecnym poziomie zysków, dopiero rentowność na poziomie około 5%-6% wyraźnie ograniczałaby wyceny; tak długo jak tempo wzrostu zysków pozostaje powyżej 15%, wyceny mają nadal potencjał do rewaluacji. Jeśli krzywa dochodowości stanie się bardziej stroma (rynek niedźwiedzia), największe korzyści odniosą sektory cykliczne, takie jak energetyka czy finanse; jeśli się spłaszczy, przewagę będą miały akcje technologiczne.

华尔街见闻2026/09/14 10:41

Sztuka inwestowania „odchyleniami” w nowej erze bg

他山之石观投资2026/09/14 09:22
Sztuka inwestowania „odchyleniami” w nowej erze bg

Chevron (CVX.US) obiera alternatywną drogę hedgingu wobec przerwania dostaw z Bliskiego Wschodu: celuje w Argentynę i region Morza Śródziemnego, aby napędzać globalny wzrost LNG, dążąc do zawarcia umowy z Indiami

Firma Chevron skupia się na Argentynie i regionie Morza Śródziemnego, dążąc do globalnego wzrostu produkcji skroplonego gazu ziemnego, oraz planuje zawrzeć umowę z Indiami.

智通财经2026/09/14 09:12
Chevron (CVX.US) obiera alternatywną drogę hedgingu wobec przerwania dostaw z Bliskiego Wschodu: celuje w Argentynę i region Morza Śródziemnego, aby napędzać globalny wzrost LNG, dążąc do zawarcia umowy z Indiami