
Le groupe nord-coréen Lazarus (TraderTraitor) est à l'origine du piratage de 280 millions de dollars du protocole DeFi Drift, ont établi des experts de Diverg, TRM Labs et Elliptic. La même équipe avait déjà attaqué Bybit (1,5 milliard de dollars) et Ronin (625 millions de dollars).
1/10
Nous avons enquêté sur @DriftProtocol exploit (285 millions de dollars) depuis le 1er avril.
Nous pouvons confirmer avec TRM Labs et Elliptic que le groupe nord-coréen Lazarus (TraderTraitor). Même unité derrière Bybit (1,5 milliard de dollars), Ronin (625 millions de dollars). A été impliqué.
Voici ce que notre chaîne indépendante…
– Diverg (@DivergSec) 3 avril 2026
L’attaquant n’a pas seulement compromis une seule fois une signature multi-signature, comme l’avaient initialement supposé les développeurs du projet concerné.
Le 27 mars, Drift a mis à jour les règles du Conseil de sécurité pour exiger deux signatures sur cinq pour confirmer une transaction, et l'exécution a été instantanée. Cependant, à peine trois jours plus tard, l'attaquant a piraté à nouveau un nouveau multisig et utilisé mécanisme de signature différée.
Préparation à l'attaque
Le pirate informatique a commencé à préparer l'attaque le 11 mars. Il a ensuite retiré 10 ETH en utilisant Tornado Cash à 15h24, heure de Pyongyang. Les fonds transitaient par une chaîne de portefeuilles uniques et de ponts inter-chaînes.
Le 12 mars, l'adresse d'émission du jeton a reçu 50 SOL et, à 9 h 58, heure coréenne, l'attaquant avait créé 750 millions de fausses pièces CVT. La même adresse a été utilisée dans le réseau BSC. Il a été crédité de 31 125 BNB via une transaction signée de MetaWallet, après quoi les fonds ont emprunté le même chemin qu'Ethereum.
Les premiers rapports affirmaient à tort que l'attaque avait nécessité 30 ETH sur trois retraits via Tornado Cash pour financer l'attaque. Les experts ont précisé que l’attaquant ne possédait qu’une seule transaction d’une valeur de 10 ETH. Les deux autres se sont adressés au service pour empoisonnement d'adresses.
Retrait de fonds
Après le piratage, Diverg a restauré la stratégie complète de retrait de fonds via le secteur public. API Protocole CoW. En 30 minutes, l'attaquant a passé 10 commandes via l'interface Web de CoW Swap, convertissant 14,6 millions de dollars USDC et 99,8 WBTC en environ 13 150 ETH. Les 10 transactions sont confirmées sur la blockchain.
Le portefeuille de stockage secondaire a reçu des fonds de deux sources : 390,86 ETH de Chainflip Vault et 846 000 USDC via Circle CCTP (convertis plus tard en 397 ETH via le protocole CoW). Au total, 788 ETH ont été envoyés à l'adresse de détention.
Profil comportemental
Toutes les actions confirmées du pirate informatique sont liées aux heures d'ouverture de Pyongyang et ont été menées uniquement en semaine.
Les méthodes du groupe sont tout à fait cohérentes avec le profil connu de Lazarus : préparation via Tornado Cash, ingénierie sociale (fausses offres d'emploi, comme dans le cas de Bybit SafeWallet), transfert rapide de fonds via plusieurs blockchains dans Ethereum et conservation des actifs volés.
Cependant, cette fois, les attaquants ont utilisé une nouvelle tactique : ils ont émis de faux jetons CVT et remplacé les données Oracle pour gonfler artificiellement la valeur de la garantie.
Selon Elliptic, le piratage Drift était la 18e attaque de Lazarus depuis début 2026.
Rappelons qu’en mars, un groupe nord-coréen avait été soupçonné d’avoir attaqué la boutique en ligne de cryptomonnaies Bitrefill.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !