Гаманець, пов'язаний з експлойтом Drift Protocol на суму 285 мільйонів доларів, перемістив 23 095,1 Ether, вартістю близько 44,4 мільйона доларів, у Tornado Cash після приблизно трьох місяців бездіяльності.
Підсумок
- Експлуататор Drift вніс 23 095 ETH у Tornado Cash після трьох місяців бездіяльності.
- ZachXBT відмовився від подальшого відстеження, посилаючись на ресурси, необхідні для моніторингу та заморожування крадіжки на дев'ять цифр, пов'язаної з Північною Кореєю.
- Drift раніше оголосив програму винагороди за відновлення з Arkham та Bybit, всупереч онлайн-заявам.
Та сама адреса надіслала 0,85 ETH на гаманці, позначені як адреси для депозитів Bybit, згідно із записами Etherscan та моніторингом, приписуваним PeckShield.
Перекази почалися 23 липня і тривали до 24 липня, показують записи в блокчейні. Дослідник JL, відомий як 0xJaelle, позначив рух і тегнув ZachXBT. Слідчий відповів, що не планує продовжувати стежити за коштами без інституційної підтримки.
Експлуататор Drift спустошує гаманець Ethereum
Адреса Etherscan, позначена як "Drift Exploiter 4", обробила сотні транзакцій під час руху. Записи показують повторні депозити по 100 ETH, 10 ETH та 1 ETH у роутер Tornado Cash. Чотири інші перекази на загальну суму 0,85 ETH надійшли на адреси, позначені як депозити Bybit.
Onchain Lens першим повідомив, що зловмисник відновив активність і надсилав партії по 100 ETH у мікшер кілька разів на хвилину. Гаманець залишався значною мірою неактивним з моменту атаки у квітні.
Tornado Cash об'єднує депозити та дозволяє подальше зняття коштів через різні адреси. Це може послабити прямий публічний зв'язок між адресами відправника та отримувача. Слідчі все ще можуть використовувати час, шаблони транзакцій та активність на біржах, але цей процес вимагає більше даних і персоналу.
Рух охоплює лише частину початкової крадіжки. Квітневе оновлення щодо відновлення Drift оцінило вкрадені активи у 295,7 мільйона доларів у JLP, USDC, токенах, прив'язаних до Bitcoin, SOL, WETH та інших активах. Протокол заявив, що значна частина конвертованої вартості залишилася на чотирьох позначених гаманцях Ethereum.
ZachXBT наводить вартість відстеження коштів, пов'язаних з Північною Кореєю
ZachXBT написав: "Вибачте, наразі я не планую відстежувати ці кошти далі". Він сказав, що моніторинг експлойту на дев'ять цифр, пов'язаного з Північною Кореєю, та робота над можливим заморожуванням вимагали б ресурсів, що перевищують можливості одного незалежного слідчого.
Він описав завдання як "складне для команди і неможливе для однієї людини". ZachXBT також сказав, що Drift не був донором або клієнтом. Його відповідь на X привернула увагу до вартості розслідувань, які тривають місяцями.
Ці коментарі не показують, що жодна організація не стежить за гаманцями. Drift заявив, що співпрацює з правоохоронними органами, Mandiant та фірмами з блокчейн-розвідки. Etherscan продовжує позначати адресу, а біржі можуть перевіряти депозити, пов'язані з позначеними гаманцями.
В іншому місці ZachXBT розкритикував Circle після того, як близько 232 мільйонів доларів вкраденого USDC перетнули з Solana на Ethereum під час квітневої атаки. Кошти пройшли через крос-чейн систему Circle, перш ніж зловмисник конвертував значну частину вартості в ETH.
Drift оголосив про програму винагороди за повернення коштів
JL пізніше сказав, що було дивно, що Drift не створив програму винагороди за повернення коштів. Публічний запис Drift показує, що він оголосив про плани щодо такої програми. 16 квітня протокол заявив, що розробляє програму винагород за підтримки Arkham та Bybit.
Однак оновлення не надало остаточної суми винагороди, правил відповідності або графіка виплат. Залишається незрозумілим, чи програма повністю активна, чи охоплювала вона постійний моніторинг гаманців, і чи могли незалежні дослідники претендувати на виплату за подальшу роботу з відстеження.
Drift також створив план відновлення для користувачів окремо від відстеження вкрадених коштів. Tether запропонував підтримку до 127,5 мільйона доларів. Drift планує випустити токени відновлення та фінансувати викупи за рахунок решти активів, капіталу партнерів та майбутніх доходів біржі.
У червневому оновленні розслідування протоколу зазначено, що Mandiant приписав атаку UNC6862, північнокорейській загрозливій групі. Drift заявив, що зловмисники використовували соціальну інженерію та скомпрометували операційний доступ, а не скористалися вразливістю смарт-контракту. Як повідомляло crypto.news, зловмисники спустошили ключові сховища приблизно за 12 хвилин.
Відновлення триває, оскільки слід стає важчим для відстеження
Drift зосередився на відновленні своєї платформи та фінансуванні вимог користувачів, поки криміналістичні команди переслідують вкрадені активи. Його рамки відновлення передбачають, що відновлені кошти надійдуть у пул відновлення користувачів. Протокол також планує посилити контроль підписання критичних транзакцій.
Квітнева атака вплинула на інші проєкти Solana. Як повідомлялося раніше, платформа доходності Carrot вирішила закритися після того, як збитки, пов'язані з Drift, стерли більшу частину її депозитної вартості.
Депозити в Tornado Cash не доводять, що зловмисник конвертував ETH у придатні для використання гроші. Депозити залишаються публічними, і слідчі можуть все ще ідентифікувати пізніші зняття. Однак вони усувають простий слід від гаманця до гаманця і роблять наступний етап складнішим.
Ні Drift, ні Solana публічно не відповіли на коментарі ZachXBT на момент написання статті. Bybit не оголосив, чи переглядав він невеликі депозити, показані на Etherscan. Решта вкрадених коштів та статус запланованої програми винагород Drift залишаються невирішеними.






