被 Etherscan 标记为“Drift Exploiter 4”的以太坊钱包,近日开始转移与 Drift Protocol 黑客攻击相关的资金。该攻击发生于今年四月,涉及金额约 2.85 亿美元。据区块链安全公司 PeckShield 监测,与 Drift 黑客关联的一个地址已向 Tornado Cash 发送了约 23,095.1 枚 ETH(价值约 4440 万美元),另外还向 Bybit 转账了 0.85 枚 ETH。
根据 Etherscan 的交易记录,该钱包地址为 0xbDdAE987FEe930910fCC5aa403D5688fB440561B,且其向 Tornado Cash 的存款被分拆为多笔交易。该地址同样被 Arkham Intelligence 列入“Drift Protocol Exploiter”群组,该群组包含近二十个涉嫌参与此次攻击的钱包。
这些交易是过去四个月来被盗资金首次出现大规模流动,意味着又有一笔数额可观的非法加密货币流入市场。尽管调查人员尚未做出确切归因,但多家区块链分析公司已将该行动与朝鲜国家支持的黑客组织或朝鲜此前行动中使用的相关基础设施联系起来。
Drift 是 Solana 上最大的永续合约交易平台,因黑客攻击损失约 2.85 亿美元。攻击者并非利用智能合约漏洞,而是直接入侵协议本身。PeckShield 表示,该事件导致 Drift 的总锁仓量下降超过 50%,攻击者迅速将大部分被盗资金从 Solana 转移至以太坊,随后便销声匿迹。
最新转账模式与区块链调查人员此前观察到的洗钱手法相符。Chainalysis 发布的《2026 年加密货币犯罪报告》指出,与朝鲜有关联的团伙常将盗取资产闲置数周,再通过跨链桥、钱包及隐私技术进行转移,令追回工作困难重重。
通过 Tornado Cash 进行资金流转也是常见手法。尽管该混币器自 2022 年起便受到美国制裁,但调查人员表示,它仍被广泛使用以模糊存款与取款之间的关联。即便如此,Chainalysis 和 Elliptic 等公司指出,通过钱包聚类分析和跨链追踪,仍可部分追溯这些交易。
向 Bybit 转账的 0.85 ETH 可能是一次小额测试交易,为后续更大规模的套现做准备。
调查人员后来得出结论,此次攻击并非因代码漏洞,而是源于一场持续数月的社会工程攻击。据 Chainalysis 报告,攻击者冒充一家量化交易公司的代表,耗时约六个月,参加行业活动、与 Drift 团队成员会面,并向协议存入超过 100 万美元以建立信任,随后才入侵开发人员设备。
Chainalysis 指出,攻击者利用 Solana 的持久性 nonce 功能,获取了 Drift 五名安全理事会成员中两人的预签名授权。他们还创建了一种名为 CarbonVote Token(CVT)的低价值代币,通过刷量交易抬高其价格,并将其作为抵押品以提高借贷限额,随后在约 12 分钟内通过 31 次提款清空了协议。
此次事件的影响远不止于 Drift 本身。Chainalysis 报告称,至少有 20 个基于 Solana 的项目因使用 Drift 的保险库结构作为收益来源而出现流程中断。该事件进一步加剧了 Solana 去中心化金融项目活跃度的下滑。
尽管近期有洗钱动作,但区块链分析师仍在追踪被盗加密货币。Chainalysis、Elliptic 和 Merkle Science 等组织通过钱包聚类分析、时间间隔分析以及跨链追踪等手段,持续监控非法交易。资产一旦通过混币器,追回难度大大增加,但仍有案例显示,被盗加密货币被区块链分析人员追回或冻结。
最新向 Tornado Cash 的交易表明,Drift 攻击事件相关的洗钱活动已重新启动。