ホームSenza categoriaRegolamentazioneDrift Protocolのハッカーが4,440万ドルをTornado Cashに送金、ZachXBTは手を引く

Drift Protocolのハッカーが4,440万ドルをTornado Cashに送金、ZachXBTは手を引く

3か月間続いた沈黙は、Drift Protocolのハッキング(エクスプロイト)に関連するウォレットが再び資金を動かし始めたことで、突然終わりを迎えました――その送金先は Tornado Cash でした。7月23日と24日、このアドレスは合計23,095.1 ETH(約4,440万ドル相当)を、100 ETH、10 ETH、1 ETHという小分けのバッチで立て続けに Ethereum ミキサーへ送金しました。すでにリソースが逼迫している調査担当者にとって、これ以上ないほど最悪のタイミングでした。

重要なポイント

  • Drift のハッカーは、約3か月間ウォレットが非アクティブだった後に、23,095.1 ETH(約4,440万ドル)を Tornado Cash に送金した。
  • Etherscan の記録によると、同じアドレスは送金の最中に、0.85 ETHを Bybit の入金アドレスとしてラベル付けされたウォレットに送っている。
  • 独立調査者の ZachXBT は、9桁規模の北朝鮮関連窃盗を追跡するには膨大なリソースが必要だとして、今後この資金を追跡し続ける予定はないと述べた。
  • Mandiant は、今回の元の攻撃を、スマートコントラクトの欠陥ではなくソーシャルエンジニアリングを用いた北朝鮮の脅威グループUNC6862によるものと attribution(帰属)した。
  • Drift のリカバリーフレームワークでは、回収された資金はユーザー請求のためにプールされ、リカバリートークンの発行計画も含まれているが、バウンティプログラムの現在の状況は不明なままである。

Drift ハッカーによる資金移動再開

オンチェーン上で 0xJaelle として知られるリサーチャー JL が最初にこの動きを検知し、ZachXBT をタグ付けして注意喚起しました。オンチェーン記録によると、「Drift Exploiter 4」とラベル付けされたアドレスは、2日間で数百件のトランザクションを処理しました。そのペースは顕著で、Onchain Lens は、攻撃者が 100 ETH のバッチを数分間に何度も Tornado Cash のルーターに送っていたと報告しています。

そうした送金の合間には、4件のより小さな支払いが織り込まれていました。同じアドレスが 0.85 ETH を、Bybit の入金アドレスとしてラベル付けされたウォレットに送金していたと、Etherscan の記録および PeckShield によるモニタリングは伝えています。これらの入金が、取引所側のコンプライアンスシステムをテストする試みなのか、単なるオペレーション上のノイズなのかは不明であり、執筆時点で Bybit は公にコメントしていませんでした。

今回の動きは、全体の窃取額の一部に過ぎません。Drift が4月に出したリカバリーアップデートでは、JLP、USDC、ビットコイン連動トークン、SOL、WETH その他の資産を含め、総盗難額は2億9,570万ドルとされており、その多くは依然としてフラグが立てられた4つの Ethereum ウォレットに残っているとされています。4,440万ドルを Tornado Cash 経由で動かしたからといって、それらの資金が消えたことを意味するわけではありません――ミキサーへの入金はオンチェーン上で可視のままです――しかし、その後の追跡を大幅に複雑にするのは確かです。

Tornado Cash が調査をどう変えるか

Tornado Cash は入金をプールし、まったく別のアドレスから後日出金できるようにします。調査者が頼りにしているウォレット間の直接的なリンクは消えてしまいます。タイミング分析、トランザクションパターンの照合、取引所でのアクティビティ監視などから手がかりを得ることは依然として可能ですが、これらの手法はいずれも、単純にウォレットの足跡を追う場合と比べて、より多くのデータ、時間、人員を必要とします。

そうした技術的な現実があるからこそ、今回の送金後に表面化した調査上の制約は、いっそう重大な意味を持つことになりました。

調査上の課題と、ZachXBT が一歩引く決断

ZachXBT の反応は率直でした。「申し訳ないが、現時点でこれ以上この資金を追跡する予定はない。」 彼はこのタスクを「チームであっても難しく、個人では現実的ではない」と表現し、9桁規模の北朝鮮関連エクスプロイトを監視しつつ、資産凍結の可能性を探るには、1人の独立研究者が維持できる範囲をはるかに超えるリソースが必要だと付け加えました。また、Drift は寄付者でもクライアントでもないことも確認しました。

この発言は X 上で大きな注目を集めました。その一因は、暗号資産セキュリティコミュニティが長らく理解していながら、あまり率直には語ってこなかった事実を露わにしたからです。すなわち、高額な窃盗案件を監視するインディペンデントリサーチャーというインフォーマルな層は、報酬が保証されない状態で活動しており、いずれ限界が訪れるということです。事件が3か月を超えて長期化し、攻撃者が積極的に資金の難読化を始めた段階では、組織的な支援がなければ、調査を続ける経済的合理性を保つのが難しくなります。

ZachXBT はまた、4月の侵害時に、約2億3,200万ドル相当の盗難 USDCが、Solana から Circle のクロスチェーンシステムを通じて Ethereum に移され、その後 ETH にコンバートされたことを受けて、Circleを批判しました。この批判に対し、Circle からはこれまでのところ公的な反応は出ていません。

Drift Protocol のリカバリーとパートナーシッププログラム

Drift は4月に、Arkham と Bybitと共にリカバリーバウンティプログラムを発表しましたが、その詳細は乏しいものでした。4月16日にプロトコルはプログラムを開発中だと述べたものの、最終的な報酬額、適格性ルール、支払いスケジュールなどは明らかにされませんでした。このプログラムが完全に稼働したのか――あるいは、独立研究者による継続的なウォレット監視を対象に含むのか――は依然として不透明です。

別途、Tether は最大1億2,750万ドルの支援をユーザーリカバリー向けに提案しました。Drift のより広範なリカバリーフレームワークでは、回収された資金はすべてユーザーリカバリープールに入れられ、プロトコルはDrift リカバリートークンを発行し、残存資産、パートナー資本、将来の取引所収益を通じて償還を行う計画だとしています。これらの償還の実務的なタイムラインについては、公には確認されていません。

攻撃の attribution とその広範な影響

Drift が6月に公表した調査アップデートによると、フォレンジック企業Mandiant は、この攻撃を UNC6862 によるものと attribution したとのことです。UNC6862 は北朝鮮の脅威グループです。攻撃者はスマートコントラクトの脆弱性を突いたのではなく、ソーシャルエンジニアリングキャンペーンを展開してオペレーション上のアクセスを侵害し、最終的に約12分で主要なボールトを空にしました。Drift は、現在進行中の調査について、法執行機関、Mandiant、ブロックチェーンインテリジェンス企業と連携していると述べています。

北朝鮮への attribution は、技術的側面を超えた含意を持ちます。UNC6862 が関与しているということは、この窃盗が地政学的な枠組みの中に位置づけられることを意味し、そこで伝統的な資産回収ツール――法的な凍結措置、取引所レベルのコンプライアンス、法執行機関の協力――は重大な法域上の制約に直面します。国家支援アクターに紐づく盗難資金は、歴史的に見ても本国送還が極めて困難であり、Tornado Cash のようなミキサーの利用は、その問題をさらに深刻化させます。

Solana 全体への波及効果

Drift Protocol のエクスプロイトは、1つのプラットフォームだけに影響したわけではありません。Solana ベースのイールドプラットフォームである Carrot は、Drift に関連する損失によって預かり資産の大半が失われたことを受け、完全にシャットダウンする決断を下しました。この二次被害は、DeFi プロトコル同士の結びつきがいかに強く、単一の攻撃がエコシステム全体に波及しうるかを示しています。

Drift 自身にとって、今後の道のりは、プラットフォームの再構築、重要トランザクションに対する署名管理の強化、そしてユーザー請求への資金拠出を継続することを意味します。Tornado Cash への入金は、攻撃者が ETH を実際に利用可能な現金へと換金したことを直接示すものではありません――入金は公開されており、調査者が後の出金パターンを特定できる可能性も残っています。しかし、それは事件における重要な転換点を示しています。すなわち、監視可能な休眠ウォレットから、最も読みやすい足跡を意図的に断ち切ったアクティブなウォレットへと移行したということです。今後のいかなるリカバリー努力も、遂行は格段に難しくなるでしょう。

FAQ

最近検知された Drift Protocol ハッカーウォレットの動きは何ですか?

約3か月の非アクティブ期間の後、ハッカーは 23,095.1 ETH(約4,440万ドル相当)を Tornado Cash に送金し、さらに 0.85 ETH を Bybit の入金ラベルが付いたウォレットに送金しました。これらの送金は 7月23日と24日に行われました。

独立研究者の ZachXBT は、なぜ盗難資金の追跡をやめたのですか?

ZachXBT は、リソース負荷の大きさと組織的支援の欠如を理由に挙げ、9桁規模の北朝鮮関連窃盗を監視しつつ資産凍結の可能性を探ることは、1人では現実的ではないと述べました。また、Drift は寄付者でもクライアントでもないとしています。

Drift Protocol は盗難資金の回収についてどのような計画を持っていますか?

Drift は4月に Arkham と Bybit と共にリカバリーバウンティプログラムを発表しましたが、その完全な稼働状況は不明です。プロトコルのリカバリーフレームワークでは、回収された資金はユーザー請求のためにプールされ、リカバリートークンの発行計画も含まれています。さらに、Tether も最大1億2,750万ドルの支援を提案しています。

Drift Protocol 攻撃の責任者として誰が attribution されていますか?

Mandiant は、この攻撃を UNC6862 によるものと attribution しました。UNC6862 は北朝鮮の脅威グループであり、スマートコントラクトの欠陥ではなく、ソーシャルエンジニアリングとオペレーションアクセスの侵害を用いて、約12分で主要なボールトを空にしました。

本記事は人工知能の支援を受けて作成され、編集チームによるレビューを経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST