Des experts associent le piratage Drift de 280 millions de dollars à des pirates nord-coréens

Des experts associent le piratage Drift de 280 millions de dollars à des pirates nord-coréens

Le groupe nord-coréen Lazarus (TraderTraitor) est à l'origine du piratage de 280 millions de dollars du protocole DeFi Drift, ont établi des experts de Diverg, TRM Labs et Elliptic. La même équipe avait déjà attaqué Bybit (1,5 milliard de dollars) et Ronin (625 millions de dollars).

L’attaquant n’a pas seulement compromis une seule fois une signature multi-signature, comme l’avaient initialement supposé les développeurs du projet concerné.

Le 27 mars, Drift a mis à jour les règles du Conseil de sécurité pour exiger deux signatures sur cinq pour confirmer une transaction, et l'exécution a été instantanée. Cependant, à peine trois jours plus tard, l'attaquant a piraté à nouveau un nouveau multisig et utilisé mécanisme de signature différée.

Préparation à l'attaque

Le pirate informatique a commencé à préparer l'attaque le 11 mars. Il a ensuite retiré 10 ETH en utilisant Tornado Cash à 15h24, heure de Pyongyang. Les fonds transitaient par une chaîne de portefeuilles uniques et de ponts inter-chaînes.

Le 12 mars, l'adresse d'émission du jeton a reçu 50 SOL et, à 9 h 58, heure coréenne, l'attaquant avait créé 750 millions de fausses pièces CVT. La même adresse a été utilisée dans le réseau BSC. Il a été crédité de 31 125 BNB via une transaction signée de MetaWallet, après quoi les fonds ont emprunté le même chemin qu'Ethereum.

Les premiers rapports affirmaient à tort que l'attaque avait nécessité 30 ETH sur trois retraits via Tornado Cash pour financer l'attaque. Les experts ont précisé que l’attaquant ne possédait qu’une seule transaction d’une valeur de 10 ETH. Les deux autres se sont adressés au service pour empoisonnement d'adresses.

Retrait de fonds

Après le piratage, Diverg a restauré la stratégie complète de retrait de fonds via le secteur public. API Protocole CoW. En 30 minutes, l'attaquant a passé 10 commandes via l'interface Web de CoW Swap, convertissant 14,6 millions de dollars USDC et 99,8 WBTC en environ 13 150 ETH. Les 10 transactions sont confirmées sur la blockchain.

Le portefeuille de stockage secondaire a reçu des fonds de deux sources : 390,86 ETH de Chainflip Vault et 846 000 USDC via Circle CCTP (convertis plus tard en 397 ETH via le protocole CoW). Au total, 788 ETH ont été envoyés à l'adresse de détention.

Profil comportemental

Toutes les actions confirmées du pirate informatique sont liées aux heures d'ouverture de Pyongyang et ont été menées uniquement en semaine.

Les méthodes du groupe sont tout à fait cohérentes avec le profil connu de Lazarus : préparation via Tornado Cash, ingénierie sociale (fausses offres d'emploi, comme dans le cas de Bybit SafeWallet), transfert rapide de fonds via plusieurs blockchains dans Ethereum et conservation des actifs volés.

Cependant, cette fois, les attaquants ont utilisé une nouvelle tactique : ils ont émis de faux jetons CVT et remplacé les données Oracle pour gonfler artificiellement la valeur de la garantie.

Selon Elliptic, le piratage Drift était la 18e attaque de Lazarus depuis début 2026.

Rappelons qu’en mars, un groupe nord-coréen avait été soupçonné d’avoir attaqué la boutique en ligne de cryptomonnaies Bitrefill.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe