
Le piratage Drift s'est avéré n'être pas une attaque ponctuelle, mais une longue opération impliquant des contacts hors ligne, des personnages factices et un accès ciblé aux employés du protocole. Les préparatifs ont duré environ six mois et les dégâts se sont élevés à environ 280 millions de dollars. Le projet relie l’attaque aux mêmes structures qui étaient à l’origine du piratage de Radiant Capital en 2024.
L'opération a commencé par des conférences
Les premiers contacts ont eu lieu à l'automne 2025. Des personnes se présentant comme une société de commerce quantitatif ont rencontré les participants de l'écosystème lors de la conférence, ont créé un groupe Telegram et ont poursuivi la communication lors d'autres événements dans différents pays.
Le projet semblait alors convaincant. En décembre 2025 et janvier 2026, ce groupe a connecté son propre stockage dans l'écosystème Drift, a suivi des séances de travail standard et a apporté plus d'un million de dollars en capital. De l’extérieur, cela ressemblait à une intégration normale.
Deux voies d'infection possibles
Après l'attaque, l'équipe a analysé les appareils et la correspondance. Deux scénarios principaux sont envisagés.
Le premier est lié au référentiel de code. L'un des participants pourrait infecter l'appareil après avoir cloné un projet transféré sous couvert d'interface. Le deuxième scénario consiste à installer une version test de l'application via TestFlight, qui a été fait passer pour un portefeuille.
Par ailleurs, une vulnérabilité dans les éditeurs de code est notée, qui a été signalée fin 2025. Dans certains cas, l'ouverture d'un fichier ou d'un dossier pourrait lancer un code malveillant sans que l'utilisateur ne s'en aperçoive.
L'erreur n'était pas dans le code
Drift soulève un point clé. Le hack n’est pas lié à un bug de contrat intelligent.
L'attaque a exploité le mécanisme de transaction différée du réseau. Les attaquants ont obtenu à l’avance des approbations multi-signatures, probablement par substitution de la signification des opérations ou par ingénierie sociale. Après cela, ils ont rapidement obtenu un accès administratif et ont retiré les fonds.
Cela change la perception du risque. Même un code correct ne protège pas si les personnes et les processus sont compromis.
Pourquoi les soupçons se portent-ils à nouveau vers la Corée du Nord ?
Le projet indique un chevauchement avec l'attaque contre Radiant Capital. Les comportements, les flux de fonds et les personnages utilisés sont les mêmes.
De plus, les artistes qui ont personnellement participé aux réunions n’étaient pas des citoyens nord-coréens. Selon Drift, ce niveau utilise des intermédiaires avec des profils et un historique réels qui peuvent passer la vérification par les partenaires.
Que se passe-t-il avec le protocole maintenant ?
Après l'attaque, Drift a gelé les fonctions du protocole, supprimé les portefeuilles compromis du multisig et transféré les adresses des attaquants vers les bourses.
La rapidité du mouvement des fonds a attiré une attention particulière. En quelques heures seulement, plus de 200 millions de dollars de pièces stables ont été transférés entre réseaux sans blocage.
Cet incident est déjà devenu le plus important de DeFi en 2026 et le deuxième de l'histoire de Solana.
Pourquoi est-ce important pour le marché ?
L’histoire de Drift montre un changement dans les schémas d’attaque. Il ne s'agit plus seulement de code.
Les attaquants établissent la confiance, travaillent via des conférences, des chats et de vraies connaissances. Ils sont intégrés dans les processus et attendent le moment où les signatures sont reçues.
Cela augmente les exigences de sécurité. Vous devez désormais protéger non seulement le protocole, mais également les personnes, les appareils et les outils de travail.
Quelle est la prochaine étape ?
Pour Drift, l’étape suivante consiste à terminer l’analyse et à tenter de suivre les actifs. Pour le marché, la conclusion est plus large. La validation des contrats intelligents ne suffit plus. L'accent est mis sur les processus, l'accès et le facteur humain.
Si le lien avec les structures nord-coréennes se confirme, l’industrie devra reconsidérer son approche en matière de sécurité. Y compris la manière dont les relations commerciales se construisent au sein de l’industrie.
En savoir plus: Algorand a augmenté de 23 % après le rapport de Google AI
Voir l’article original en russe
