HomeBlockchainVerordeningDrift Protocol-exploiteer stuurt $44,4 miljoen naar Tornado Cash, ZachXBT haakt af

Drift Protocol-exploiteer stuurt $44,4 miljoen naar Tornado Cash, ZachXBT haakt af

Drie maanden van stilte eindigden abrupt toen een wallet die verbonden is met de Drift Protocol-exploit opnieuw begon met het verplaatsen van fondsen — en de bestemming was Tornado Cash. Op 23 en 24 juli stuurde het adres 23.095,1 ETH, ter waarde van ongeveer $44,4 miljoen, naar de Ethereum-mixer in snel opeenvolgende batches van 100 ETH, 10 ETH en 1 ETH. Voor onderzoekers die al zwaar belast waren, had de timing nauwelijks slechter kunnen zijn.

Belangrijkste punten

  • De Drift-exploiter verplaatste 23.095,1 ETH (~$44,4 miljoen) naar Tornado Cash na ongeveer drie maanden van inactiviteit van de wallet.
  • Volgens Etherscan-gegevens stuurde hetzelfde adres tijdens de overdracht 0,85 ETH naar wallets die gelabeld zijn als Bybit-stortingsadressen.
  • Onafhankelijk onderzoeker ZachXBT zei dat hij geen plannen heeft om de fondsen verder te volgen, onder verwijzing naar de hoeveelheid middelen die nodig zijn om een diefstal van negen cijfers met een link naar Noord-Korea te monitoren.
  • Mandiant schreef de oorspronkelijke aanval toe aan UNC6862, een Noord-Koreaanse dreigingsgroep die social engineering gebruikte in plaats van een kwetsbaarheid in een smart contract.
  • Drifts herstelkader bundelt alle teruggevorderde fondsen voor gebruikersclaims en omvat plannen om recovery tokens uit te geven, al blijft de huidige status van het bountyprogramma onduidelijk.

Hervatting van fondsenbewegingen door de Drift-exploiter

Onderzoeker JL, on-chain bekend als 0xJaelle, signaleerde de beweging als eerste en tagde ZachXBT om aandacht te vragen. On-chain gegevens tonen aan dat het adres met het label “Drift Exploiter 4” honderden transacties verwerkte in twee dagen tijd. Het tempo was opvallend — Onchain Lens meldde dat de aanvaller meerdere keren per minuut batches van 100 ETH naar de Tornado Cash-router stuurde.

In die transfers waren vier kleinere betalingen verweven. Hetzelfde adres stuurde 0,85 ETH naar wallets die gelabeld zijn als Bybit-stortingsadressen, volgens Etherscan-gegevens en monitoring toegeschreven aan PeckShield. Of die stortingen een poging vormen om compliance-systemen aan de kant van de exchange te testen of slechts operationele ruis waren, is onbekend, en Bybit had op het moment van schrijven nog geen publieke reactie gegeven.

De beweging dekt slechts een deel van de totale diefstal. Drifts herstelupdate van april schatte de totaal gestolen activa op $295,7 miljoen over JLP, USDC, aan Bitcoin gekoppelde tokens, SOL, WETH en andere activa, waarbij een groot deel van de geconverteerde waarde nog steeds verspreid staat over vier gemarkeerde Ethereum-wallets. Het verplaatsen van $44,4 miljoen via Tornado Cash betekent niet dat die fondsen verdwenen zijn — stortingen in de mixer blijven on-chain zichtbaar — maar het maakt de volgende stappen wel aanzienlijk complexer.

Hoe Tornado Cash het onderzoek verandert

Tornado Cash bundelt stortingen en maakt latere opnames via volledig andere adressen mogelijk. De directe wallet-naar-wallet-link waar onderzoekers op vertrouwen, verdwijnt. Tijdsanalyse, het matchen van transactiepatronen en het monitoren van exchange-activiteit kunnen nog steeds aanknopingspunten opleveren, maar elk van die methoden vereist meer data, meer tijd en meer personeel dan simpelweg een walletspoor volgen.

Die technische realiteit maakt de onderzoeksbeperkingen die op de overdracht volgden des te ingrijpender.

Onderzoeksuitdagingen en de beslissing van ZachXBT om een stap terug te doen

De reactie van ZachXBT was bot: “Sorry I currently do not have any plans to track these funds further.” Hij omschreef de taak als “moeilijk voor een team en niet haalbaar voor één persoon”, en voegde eraan toe dat het monitoren van een diefstal van negen cijfers met een link naar Noord-Korea, terwijl wordt gewerkt aan mogelijke bevriezingen van activa, middelen zou vereisen die ver uitstijgen boven wat één onafhankelijke onderzoeker kan volhouden. Hij bevestigde ook dat Drift noch een donateur noch een klant was.

De verklaring trok veel aandacht op X, deels omdat ze iets blootlegde wat de crypto-beveiligingsgemeenschap al lang weet maar zelden zo duidelijk verwoordt: de informele laag van onafhankelijke onderzoekers die diefstallen met hoge waarde monitoren, werkt zonder gegarandeerde vergoeding, en uiteindelijk worden die grenzen zichtbaar. Wanneer een zaak langer dan drie maanden aansleept en de aanvaller actief begint met het verhullen van fondsen, wordt de economische rechtvaardiging voor voortgezet onderzoek moeilijk vol te houden zonder institutionele steun.

ZachXBT uitte ook kritiek op Circle nadat ongeveer $232 miljoen aan gestolen USDC tijdens de inbraak in april van Solana naar Ethereum was overgestoken via Circles cross-chain-systeem, voordat het in ETH werd omgezet. Die kritiek heeft nog niet geleid tot een publieke reactie van Circle.

Herstelinspanningen van Drift Protocol en partnerprogramma’s

Drift kondigde in april een recovery bountyprogramma aan, samen met Arkham en Bybit, al bleven de details beperkt. Op 16 april meldde het protocol dat het het programma ontwikkelde, maar de update gaf geen definitieve beloningsomvang, geen toelatingsregels en geen uitbetalingsschema. Of het programma volledig actief is geworden — of het doorlopend walletmonitoring door onafhankelijke onderzoekers zou dekken — blijft onduidelijk.

Afzonderlijk stelde Tether tot $127,5 miljoen aan steun voor ten behoeve van gebruikersherstel. Het bredere herstelkader van Drift stelt dat alle teruggevorderde fondsen in een gebruikersherstelpool terechtkomen, waarbij het protocol ook van plan is Drift recovery tokens uit te geven en aflossingen te financieren via resterende activa, partnerkapitaal en toekomstige exchange-inkomsten. De praktische tijdlijn voor die aflossingen is nog niet publiek bevestigd.

Attributie en de bredere impact van de exploit

Drifts onderzoeksupdate van juni bevestigde dat forensisch bedrijf Mandiant de aanval toeschreef aan UNC6862, een Noord-Koreaanse dreigingsgroep. De aanvallers maakten geen misbruik van een kwetsbaarheid in een smart contract — in plaats daarvan voerden ze een social-engineeringcampagne uit en compromitteerden ze operationele toegang, waardoor ze uiteindelijk binnen ongeveer 12 minuten cruciale kluizen leegmaakten. Drift zei dat het samenwerkt met wetshandhavers, Mandiant en blockchain-inlichtingenbedrijven in het lopende onderzoek.

De Noord-Koreaanse attributie heeft implicaties die verder gaan dan het technische. De betrokkenheid van UNC6862 plaatst de diefstal in een geopolitiek kader waarin traditionele instrumenten voor het terughalen van activa — juridische bevriezingen, compliance op exchangeniveau, samenwerking met wetshandhavers — met aanzienlijke jurisdictiebeperkingen te maken krijgen. Gestolen fondsen die gelinkt zijn aan door staten gesteunde actoren blijken historisch gezien zeer moeilijk te repatriëren, en het gebruik van een mixer als Tornado Cash verdiept dat probleem alleen maar.

Rimpel-effecten in het hele Solana-ecosysteem

De Drift Protocol-exploit trof niet slechts één platform. Carrot, een op Solana gebaseerd yieldplatform, besloot volledig te stoppen nadat verliezen in verband met Drift het grootste deel van de gestorte waarde hadden weggevaagd. Die nevenschade illustreert hoe sterk geïntegreerde DeFi-protocollen een enkele aanval kunnen versterken over een volledig ecosysteem.

Voor Drift zelf bestaat het verdere pad uit het heropbouwen van het platform, het versterken van ondertekeningscontroles voor kritieke transacties en het blijven financieren van gebruikersclaims. De Tornado Cash-stortingen bevestigen niet dat de aanvaller de ETH heeft omgezet in bruikbare cash — de stortingen zijn openbaar, en onderzoekers kunnen nog steeds latere opnamepatronen identificeren. Maar ze markeren wel een betekenisvolle overgang in de zaak: van een slapende wallet die kon worden geobserveerd, naar een actieve wallet die het meest leesbare deel van zijn spoor bewust heeft doorbroken. De volgende fase van elke herstelinspanning zal aanzienlijk moeilijker te voeren zijn.

FAQ

Welke recente activiteit werd gedetecteerd vanuit de wallet van de Drift Protocol-exploiter?

Na ongeveer drie maanden van inactiviteit verplaatste de exploiter 23.095,1 ETH, ter waarde van ongeveer $44,4 miljoen, naar Tornado Cash en stuurde 0,85 ETH naar wallets met het label Bybit-storting, met transacties op 23 en 24 juli.

Waarom stopte de onafhankelijke onderzoeker ZachXBT met het volgen van de gestolen fondsen?

ZachXBT verwees naar de hoge middelenvereisten en het ontbreken van institutionele steun, en stelde dat het monitoren van een diefstal van negen cijfers met een link naar Noord-Korea, terwijl wordt gewerkt aan mogelijke bevriezingen van activa, niet haalbaar was voor één persoon, en dat Drift geen donateur of klant was.

Wat is het plan van Drift Protocol voor het terughalen van gestolen fondsen?

Drift kondigde in april een recovery bountyprogramma aan met Arkham en Bybit, al is de status van de volledige activering onduidelijk. Het herstelkader van het protocol bundelt alle teruggevorderde fondsen voor gebruikersclaims en omvat plannen om recovery tokens uit te geven, terwijl Tether ook tot $127,5 miljoen aan steun heeft voorgesteld.

Wie is als verantwoordelijk aangewezen voor de aanval op Drift Protocol?

Mandiant schreef de aanval toe aan UNC6862, een Noord-Koreaanse dreigingsgroep die social engineering en het compromitteren van operationele toegang gebruikte — niet een kwetsbaarheid in een smart contract — om binnen ongeveer 12 minuten cruciale kluizen leeg te trekken.

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST