索拉納-基於去中心化交易所Drift Protocol 週日表示,這次攻擊導致該平台損失約 2.85 億美元,是由一個與北韓國家有關聯的威脅組織精心策劃的為期六個月的情報行動。
攻擊者利用偽造的專業身分、線下會議和惡意開發者工具,在專案啟動前就已對貢獻者進行入侵。執行排水該協議在一份文件中表示:事件詳細進展.
— Drift (@DriftProtocol)2026年4月5日
「加密團隊現在面臨的對手更像是情報機構而非駭客,而大多數組織在結構上並沒有做好應對這種威脅的準備,」區塊鏈安全公司Cyvers的戰略副總裁邁克爾·珀爾表示。解密.
Drift 表示,該組織去年秋天在一次大型加密貨幣會議上首次接觸了貢獻者,當時他們以量化交易公司的身份出現,尋求與協議整合。
幾個月來,該組織透過面對面會議、Telegram 協調建立了信任,在 Drift 上開設了生態系統金庫,並投入了 100 萬美元的自有資金到金庫中,但當漏洞被利用時,他們卻消失了,聊天記錄和惡意軟體也被「徹底清除」。
DEX表示,此次入侵可能涉及惡意程式碼庫、偽造的TestFlight應用程式以及VSCode/Cursor漏洞,該漏洞允許在無需用戶互動的情況下靜默執行程式碼。
Drift 以「中高置信度」將攻擊歸因於 UNC4736,該組織也被稱為 AppleJeus 或 Citrine Sleet——網路安全公司 Mandiant 已將該組織與 2024 年的事件聯繫起來,認為其與朝鮮官方有關聯。Radiant Capital 駭客.
Drift 表示,與捐款者見面的人並非北韓國民,並指出與北韓有關聯的人員通常依靠第三方中間人進行「面對面接觸」。
據事件回應機構 SEAL 911 稱,鏈上資金流動和重疊的角色指向與北韓有關的行為者,但 Mandiant 平台指出,在進行取證之前,Mandiant 尚未確認歸屬。
安全研究員 @tayvano_ 是 Drift 感謝協助識別惡意行為者的專家之一,他表示這次事件的影響範圍遠遠超出了這次事件本身。
在鳴叫這位專家列舉了數十個例子。去中心化金融協議方面聲稱,“朝鮮的 IT 工作人員構建了你們所熟知和喜愛的協議,可以追溯到 DeFi 夏季。”
產業影響
Pearl指出:“Drift和Bybit事件都凸顯了同樣的模式——簽名者並非在協議層面直接遭到攻擊,而是被誘騙批准了惡意交易。核心問題不在於簽名者的數量,而在於對交易意圖缺乏理解。”
他說多重簽名錢包雖然比單密鑰控制有所改進,但現在卻造成了一種虛假的安全感,引入了一種“悖論”,即共同責任降低了對簽名者的審查。
Pearl表示:「安全必須轉移到區塊鏈層面的交易前驗證,即在執行之前對交易進行獨立模擬和驗證。」他還補充說,一旦攻擊者控制了用戶看到的內容,唯一有效的防禦措施就是驗證交易的實際操作,而不管介面如何。
Lavid 表示,關於開發者工具作為攻擊面的問題,這種假設必須從根本上改變。
「你必須假設終端已被入侵,」他說。解密指出 IDE、程式碼庫、行動應用程式和簽名環境正日益成為常見的入口點。
“如果這些基礎工具存在漏洞,那麼向用戶展示的任何內容(包括交易)都可能被操縱,”這位專家表示,並指出這“從根本上打破了傳統的安全假設”,導致團隊無法信任“界面、設備,甚至簽名流程”。












