- Drift втратила близько $280 млн внаслідок атаки 1 квітня 2026 року.
- Зловмисники діяли через багатомісячну соціальну інженерію та шкідливе ПЗ.
- Серед можливих векторів — компрометація через репозиторій коду та застосунок у TestFlight.
- До інциденту можуть бути причетні пов’язані з КНДР актори, зокрема група UNC4736.
Децентралізована біржа Drift повідомила деталі атаки, внаслідок якої з протоколу вивели близько $280 млн. Інцидент стався 1 квітня 2026 року. Команда призупинила роботу частини функцій, видалила скомпрометовані гаманці з мультисигу та позначила адреси зловмисників на централізованих біржах і у провайдерів мостів.
До розслідування залучили компанію Mandiant. Drift також співпрацює з правоохоронними органами та судово-криміналістичними партнерами.
Як готувалася атака?
За попередніми даними, атака була результатом тривалої операції соціальної інженерії. Її підготовка тривала близько шести місяців. У заяві йдеться, що восени 2025 року група осіб представилася кількісною трейдинговою компанією та встановила контакт із контриб’юторами Drift на галузевих конференціях. Надалі вони:
- підтримували регулярну комунікацію через Telegram;
- обговорювали торгові стратегії;
- внесли понад $1 млн власного капіталу;
- брали участь у робочих сесіях і демонстрували технічну експертизу.
Зловмисники системно вибудовували довіру. Вони особисто зустрічалися з учасниками команди на кількох конференціях і створили повноцінну присутність в екосистемі проєкту.
Основні вектори компрометації та причетність КНДР
Команда Drift виділила кілька ймовірних сценаріїв проникнення:
- компрометація через клонування репозиторію, який містив шкідливий код;
- встановлення застосунку через TestFlight під виглядом криптогаманця;
- використання вразливостей у редакторах коду, зокрема VSCode і Cursor.
Останній сценарій передбачає можливість виконання довільного коду під час відкриття файлу або репозиторію без додаткових підтверджень користувача. Після атаки зловмисники видалили Telegram-чати та сліди шкідливого ПЗ.
За оцінками команди SEALS 911 і компанії Mandiant, з середньо-високою впевненістю атаку пов’язують із групою UNC4736. Вона також відома як AppleJeus або Citrine Sleet і, за даними дослідників, має зв’язки з Північною Кореєю.
Нагадаємо, раніше команда Incrypted розібралася в схемі атаки, яку використовував хакер, а також вивчила обставини справи та реакцію експертів:
Вкрасти за 60 секунд: як хакер зломав Drift Protocol на $280 млн і шокував DeFi-ринок 02.04.2026 Читати
Сообщение Drift розкрила деталі злому на $280 млн: атака готувалася пів року та пов’язана з КНДР появились сначала на INCRYPTED.






