ความเงียบงันเป็นเวลา 3 เดือนสิ้นสุดลงอย่างกะทันหันเมื่อกระเป๋าเงินที่เชื่อมโยงกับการโจมตี Drift Protocol เริ่มเคลื่อนย้ายเงินอีกครั้ง — และปลายทางคือ Tornado Cash เมื่อวันที่ 23 และ 24 กรกฎาคม ที่อยู่ดังกล่าวได้โอน23,095.1 ETH คิดเป็นมูลค่าประมาณ 44.4 ล้านดอลลาร์ เข้าไปยังมิกเซอร์บน Ethereum เป็นชุดย่อย ๆ อย่างรวดเร็วครั้งละ 100 ETH, 10 ETH และ 1 ETH สำหรับนักสืบที่มีภาระงานล้นมืออยู่แล้ว ช่วงเวลาดังกล่าวถือว่าเลวร้ายที่สุดเท่าที่จะเป็นไปได้
Summary
ประเด็นสำคัญ
- ผู้โจมตี Drift โอน 23,095.1 ETH (~44.4 ล้านดอลลาร์) เข้า Tornado Cash หลังจากที่กระเป๋าเงินไม่มีความเคลื่อนไหวมาประมาณสามเดือน
- ที่อยู่เดียวกันได้ส่ง0.85 ETH ไปยังกระเป๋าเงินที่ถูกระบุว่าเป็นที่อยู่ฝากของ Bybit ระหว่างการโอน ตามข้อมูลจากบันทึกของ Etherscan
- นักสืบอิสระ ZachXBT ระบุว่าเขาไม่มีแผนจะติดตามเส้นทางเงินต่อ โดยให้เหตุผลว่าการติดตามการโจรกรรมที่เชื่อมโยงกับเกาหลีเหนือซึ่งมีมูลค่าเกินเก้าหลักต้องใช้ทรัพยากรมากเกินกว่าที่บุคคลคนเดียวจะรับไหว
- Mandiant ระบุว่าการโจมตีครั้งแรกเป็นฝีมือของUNC6862 กลุ่มภัยคุกคามจากเกาหลีเหนือที่ใช้วิศวกรรมสังคมแทนที่จะอาศัยช่องโหว่ของสมาร์ตคอนแทรกต์
- กรอบการกู้คืนของ Drift รวมเงินที่กู้คืนได้ทั้งหมดไว้ในพูลสำหรับการเคลมของผู้ใช้ และมีแผนจะออกโทเค็นกู้คืน แม้ว่าสถานะปัจจุบันของโปรแกรมเงินรางวัลจะยังไม่ชัดเจนก็ตาม
การกลับมาเคลื่อนไหวของเงินโดยผู้โจมตี Drift
นักวิจัย JL ที่เป็นที่รู้จักบนเชนในชื่อ 0xJaelle เป็นคนแรกที่แจ้งเตือนการเคลื่อนไหวดังกล่าวและแท็ก ZachXBT ให้เข้ามาดู บันทึกบนเชนแสดงให้เห็นว่าที่อยู่ที่ถูกติดป้ายว่า “Drift Exploiter 4” ได้ประมวลผลธุรกรรมนับร้อยรายการภายในสองวัน ความเร็วถือว่าน่าจับตา — Onchain Lens รายงานว่าผู้โจมตีกำลังส่ง ETH ชุดละ 100 ETH เข้าไปยังตัว router ของ Tornado Cash หลายครั้งต่อนาที
ท่ามกลางการโอนเหล่านั้นมีการชำระเงินจำนวนเล็กกว่าสี่รายการ ที่อยู่เดียวกันได้ส่ง 0.85 ETH ไปยังกระเป๋าเงินที่ถูกระบุว่าเป็นที่อยู่ฝากของ Bybit ตามข้อมูลจาก Etherscan และการเฝ้าระวังที่ระบุว่าเป็นของ PeckShield ยังไม่ทราบแน่ชัดว่าการฝากเหล่านั้นเป็นความพยายามทดสอบระบบปฏิบัติตามกฎของฝั่งกระดานเทรด หรือเป็นเพียงสัญญาณรบกวนเชิงปฏิบัติการ และในขณะที่เขียนอยู่นี้ Bybit ยังไม่ได้ออกความเห็นต่อสาธารณะ
การเคลื่อนไหวครั้งนี้ครอบคลุมเพียงส่วนหนึ่งของการโจรกรรมทั้งหมด อัปเดตการกู้คืนของ Drift ในเดือนเมษายนประเมินว่าสินทรัพย์ที่ถูกขโมยรวม295.7 ล้านดอลลาร์ ครอบคลุม JLP, USDC, โทเค็นที่ผูกกับ Bitcoin, SOL, WETH และสินทรัพย์อื่น ๆ โดยมูลค่าที่ถูกแปลงส่วนใหญ่ยังคงอยู่ในสี่กระเป๋าเงิน Ethereum ที่ถูกติดธง การเคลื่อนย้ายเงิน 44.4 ล้านดอลลาร์ผ่าน Tornado Cash ไม่ได้หมายความว่าเงินเหล่านั้นหายไป — เงินฝากในมิกเซอร์ยังคงมองเห็นได้บนเชน — แต่ทำให้สิ่งที่จะเกิดขึ้นต่อจากนี้ซับซ้อนขึ้นอย่างมาก
Tornado Cash เปลี่ยนแนวทางการสืบสวนอย่างไร
Tornado Cash รวมเงินฝากเข้าพูลและอนุญาตให้ถอนออกในภายหลังผ่านที่อยู่ที่แตกต่างกันโดยสิ้นเชิง ลิงก์แบบกระเป๋าเงินต่อกระเป๋าเงินโดยตรงที่นักสืบพึ่งพาจะหายไป การวิเคราะห์ตามเวลา การจับคู่รูปแบบธุรกรรม และการเฝ้าระวังกิจกรรมบนกระดานเทรดยังคงให้เบาะแสได้ แต่แต่ละวิธีต้องการข้อมูล เวลา และบุคลากรมากกว่าการตามรอยกระเป๋าเงินแบบตรงไปตรงมา
ข้อเท็จจริงทางเทคนิคดังกล่าวทำให้ข้อจำกัดด้านการสืบสวนที่เกิดขึ้นหลังการโอนยิ่งมีความสำคัญมากขึ้น
ความท้าทายในการสืบสวนและการตัดสินใจถอยของ ZachXBT
คำตอบของ ZachXBT ตรงไปตรงมา: “Sorry I currently do not have any plans to track these funds further.” เขาอธิบายว่างานนี้ “ยากแม้สำหรับทีม และไม่สามารถทำได้สำหรับคนคนเดียว” พร้อมเสริมว่าการเฝ้าระวังการโจมตีที่เชื่อมโยงกับเกาหลีเหนือซึ่งมีมูลค่าเกินเก้าหลักไปพร้อมกับการพยายามดำเนินการอายัดทรัพย์สินนั้นต้องใช้ทรัพยากรมากเกินกว่าที่นักวิจัยอิสระเพียงคนเดียวจะรับไหว เขายังยืนยันด้วยว่า Drift ไม่ได้เป็นทั้งผู้บริจาคหรือว่าจ้างเขา
ถ้อยแถลงดังกล่าวได้รับความสนใจอย่างมากบน X ส่วนหนึ่งเพราะสะท้อนสิ่งที่ชุมชนด้านความปลอดภัยคริปโตรู้กันมานานแต่ไม่ค่อยพูดออกมาตรง ๆ: ชั้นไม่เป็นทางการของนักวิจัยอิสระที่เฝ้าระวังการโจรกรรมมูลค่าสูงนั้นทำงานโดยไม่มีการการันตีค่าตอบแทน และในที่สุดข้อจำกัดเหล่านั้นก็ปรากฏให้เห็น เมื่อคดีลากยาวเกินสามเดือนและผู้โจมตีเริ่มปกปิดเส้นทางเงินอย่างแข็งขัน เศรษฐศาสตร์ของการสืบสวนต่อเนื่องก็ยากจะอธิบายให้คุ้มค่าได้หากไม่มีการสนับสนุนจากสถาบัน
ZachXBT ยังวิจารณ์Circle หลังจากที่USDC ที่ถูกขโมยไปประมาณ 232 ล้านดอลลาร์ ถูกโอนจาก Solana มายัง Ethereum ผ่านระบบข้ามเชนของ Circle ระหว่างเหตุการณ์รั่วไหลในเดือนเมษายน ก่อนจะถูกแปลงเป็น ETH การวิจารณ์ดังกล่าวยังไม่ทำให้ Circle ออกแถลงการณ์สาธารณะใด ๆ
ความพยายามกู้คืนของ Drift Protocol และโปรแกรมความร่วมมือ
Drift ได้ประกาศโปรแกรมเงินรางวัลเพื่อการกู้คืนในเดือนเมษายนร่วมกับArkham และ Bybit แม้รายละเอียดจะยังมีน้อย เมื่อวันที่ 16 เมษายน โปรโตคอลระบุว่ากำลังพัฒนาโปรแกรมดังกล่าว แต่การอัปเดตไม่ได้ให้จำนวนรางวัลสุดท้าย กฎเกณฑ์คุณสมบัติ หรือกำหนดการจ่ายเงินที่ชัดเจน ยังไม่แน่ชัดว่าโปรแกรมได้เปิดใช้งานเต็มรูปแบบหรือไม่ — หรือจะครอบคลุมการเฝ้าระวังกระเป๋าเงินอย่างต่อเนื่องโดยนักวิจัยอิสระหรือไม่
ในอีกด้านหนึ่งTether ได้เสนอการสนับสนุนสูงสุด 127.5 ล้านดอลลาร์เพื่อการกู้คืนของผู้ใช้ กรอบการกู้คืนที่กว้างขึ้นของ Drift ระบุว่าเงินที่กู้คืนได้ทั้งหมดจะถูกนำเข้าสู่พูลการกู้คืนของผู้ใช้ โดยโปรโตคอลยังมีแผนจะออกโทเค็นกู้คืน Drift และใช้สินทรัพย์ที่เหลืออยู่ ทุนจากพาร์ตเนอร์ และรายได้จากกระดานเทรดในอนาคตเพื่อรองรับการไถ่ถอน เส้นเวลาที่เป็นรูปธรรมสำหรับการไถ่ถอนเหล่านี้ยังไม่ได้รับการยืนยันต่อสาธารณะ
การระบุผู้โจมตีและผลกระทบในวงกว้างของการโจมตี
อัปเดตการสืบสวนของ Drift ในเดือนมิถุนายนยืนยันว่าบริษัทนิติวิทยาศาสตร์Mandiant ระบุว่าการโจมตีเป็นฝีมือของ UNC6862 กลุ่มภัยคุกคามจากเกาหลีเหนือ ผู้โจมตีไม่ได้ใช้ช่องโหว่ของสมาร์ตคอนแทรกต์ — แต่ใช้แคมเปญวิศวกรรมสังคมและเจาะเข้าถึงการปฏิบัติงาน แทน จนสามารถดูดเงินออกจากวอลต์สำคัญภายในเวลาประมาณ 12 นาที Drift ระบุว่ากำลังทำงานร่วมกับหน่วยงานบังคับใช้กฎหมาย Mandiant และบริษัทข่าวกรองบล็อกเชนในการสืบสวนอย่างต่อเนื่อง
การระบุว่าเกี่ยวข้องกับเกาหลีเหนือมีนัยสำคัญเกินกว่าประเด็นทางเทคนิค การมีส่วนร่วมของ UNC6862 ทำให้การโจรกรรมครั้งนี้เข้าไปอยู่ในกรอบภูมิรัฐศาสตร์ที่เครื่องมือกู้คืนทรัพย์สินแบบดั้งเดิม — การอายัดทางกฎหมาย การปฏิบัติตามกฎของกระดานเทรด ความร่วมมือกับหน่วยงานบังคับใช้กฎหมาย — เผชิญข้อจำกัดด้านเขตอำนาจอย่างมาก เงินที่ถูกขโมยและเชื่อมโยงกับผู้สนับสนุนโดยรัฐในอดีตมักพิสูจน์แล้วว่ายากมากที่จะนำกลับคืน และการใช้มิกเซอร์อย่าง Tornado Cash ยิ่งทำให้ปัญหานี้ยากขึ้นไปอีก
ผลกระทบลูกโซ่ทั่วระบบนิเวศ Solana
การโจมตี Drift Protocol ไม่ได้กระทบเพียงแพลตฟอร์มเดียว Carrot แพลตฟอร์มทำผลตอบแทนบน Solana ตัดสินใจปิดตัวลงอย่างถาวรหลังจากความสูญเสียที่เชื่อมโยงกับ Drift ทำให้มูลค่าฝากส่วนใหญ่หายไป ความเสียหายทางอ้อมนี้แสดงให้เห็นว่าการเชื่อมโยงกันอย่างแน่นหนาของโปรโตคอล DeFi สามารถขยายผลของการโจมตีเพียงครั้งเดียวไปทั่วทั้งระบบนิเวศได้อย่างไร
สำหรับ Drift เอง เส้นทางข้างหน้าคือการสร้างแพลตฟอร์มขึ้นใหม่ เสริมความแข็งแกร่งของการควบคุมการลงนามสำหรับธุรกรรมสำคัญ และเดินหน้าจ่ายเคลมให้ผู้ใช้ต่อไป การฝากเงินเข้า Tornado Cash ยังไม่ได้ยืนยันว่าผู้โจมตีได้แปลง ETH เป็นเงินสดที่ใช้ได้จริงแล้ว — การฝากยังคงเป็นข้อมูลสาธารณะ และนักสืบอาจยังสามารถระบุรูปแบบการถอนในภายหลังได้ แต่เหตุการณ์นี้ถือเป็นจุดเปลี่ยนสำคัญของคดี: จากกระเป๋าเงินที่นิ่งเฉยและสามารถเฝ้าดูได้ ไปสู่กระเป๋าเงินที่เคลื่อนไหวอย่างแข็งขันและจงใจตัดขาดส่วนที่อ่านง่ายที่สุดของเส้นทางธุรกรรม ระยะต่อไปของความพยายามกู้คืนใด ๆ จะยากขึ้นอย่างมากในการดำเนินการ
คำถามที่พบบ่อย
ตรวจพบความเคลื่อนไหวล่าสุดอะไรจากกระเป๋าเงินผู้โจมตี Drift Protocol?
หลังจากไม่มีความเคลื่อนไหวประมาณสามเดือน ผู้โจมตีได้โอน 23,095.1 ETH คิดเป็นมูลค่าประมาณ 44.4 ล้านดอลลาร์ เข้า Tornado Cash และส่ง 0.85 ETH ไปยังกระเป๋าเงินที่ถูกระบุว่าเป็นที่อยู่ฝากของ Bybit โดยการโอนเกิดขึ้นในวันที่ 23 และ 24 กรกฎาคม
เหตุใดนักวิจัยอิสระ ZachXBT จึงหยุดติดตามเงินที่ถูกขโมย?
ZachXBT ระบุว่าต้องใช้ทรัพยากรสูงและขาดการสนับสนุนจากสถาบัน โดยกล่าวว่าการเฝ้าระวังการโจรกรรมที่เชื่อมโยงกับเกาหลีเหนือซึ่งมีมูลค่าเกินเก้าหลักไปพร้อมกับการพยายามอายัดทรัพย์สินนั้นไม่สามารถทำได้โดยบุคคลเพียงคนเดียว และ Drift ก็ไม่ใช่ผู้บริจาคหรือว่าจ้างเขา
แผนของ Drift Protocol สำหรับการกู้คืนเงินที่ถูกขโมยคืออะไร?
Drift ได้ประกาศโปรแกรมเงินรางวัลเพื่อการกู้คืนร่วมกับ Arkham และ Bybit ในเดือนเมษายน แม้ว่าสถานะการเปิดใช้งานเต็มรูปแบบจะยังไม่ชัดเจน กรอบการกู้คืนของโปรโตคอลจะรวมเงินที่กู้คืนได้ทั้งหมดไว้ในพูลสำหรับการเคลมของผู้ใช้ และมีแผนจะออกโทเค็นกู้คืน โดย Tether ยังได้เสนอการสนับสนุนสูงสุด 127.5 ล้านดอลลาร์ด้วย
ใครถูกระบุว่าเป็นผู้รับผิดชอบการโจมตี Drift Protocol?
Mandiant ระบุว่าการโจมตีเป็นฝีมือของ UNC6862 กลุ่มภัยคุกคามจากเกาหลีเหนือที่ใช้วิศวกรรมสังคมและการเจาะเข้าถึงการปฏิบัติงาน — ไม่ใช่ช่องโหว่ของสมาร์ตคอนแทรกต์ — เพื่อดูดเงินออกจากวอลต์สำคัญภายในเวลาประมาณ 12 นาที
บทความนี้จัดทำขึ้นโดยได้รับความช่วยเหลือจากปัญญาประดิษฐ์และผ่านการตรวจทานโดยทีมกองบรรณาธิการ

