
Les hackers ont personnellement communiqué avec l'équipe du projet pendant six mois
Le piratage du Drift Protocol était une « opération de pénétration structurée qui nécessitait un soutien organisationnel, des ressources importantes et des mois de préparation approfondie ».
https://t.co/qYBMCup9i6
– Dérive (@DriftProtocol) 5 avril 2026
Selon un communiqué de l'équipe du projet, un groupe nord-coréen serait responsable de l'incident survenu le 1er avril, causant des dégâts d'environ 280 millions de dollars. Ils ont passé six mois à planifier et à mettre en œuvre l’attaque.
Mise en œuvre
Selon les représentants de Drift, à l'automne 2025, lors d'une des conférences thématiques, des personnes les ont approchés au nom d'une société commerciale anonyme, exprimant le désir de s'intégrer au protocole.
Il s’est avéré que les criminels ont délibérément suivi les participants au projet et ont gagné leur confiance.
« Ils avaient les compétences techniques, une expérience professionnelle avérée et connaissaient le fonctionnement de Drift. Après la première réunion, nous avons créé un groupe sur Telegram, qui a été suivi de mois de discussions significatives sur les stratégies de trading et l'intégration potentielle du stockage », a noté l'équipe.
La société écran a alors commencé à connecter ses propres installations de stockage à Drift, ce qui nécessitait de remplir un formulaire détaillant la stratégie. De plus, ils ont investi plus d’un million de dollars de leur propre argent dans l’écosystème.
Une communication étroite entre les développeurs et les attaquants s'est poursuivie jusqu'à la fin mars environ. Après l’attaque, toutes les discussions et contacts publics ont été supprimés.
« Il ne s'agissait pas d'étrangers, mais de personnes avec lesquelles les participants au projet travaillaient et se rencontraient en personne. Tout au long de ce processus, des liens vers des projets, des outils et des applications ont été distribués », a souligné Drift.
Mécanismes de piratage
Comme indiqué précédemment, les pirates ont eu accès au stockage séquestre grâce à la création de fausses signatures en attente. L’équipe a désormais identifié trois vecteurs d’attaque probables :
- Un employé peut avoir été piraté après avoir cloné un référentiel de code sous couvert de déployer une interface de référentiel.
- Un autre membre du projet a été convaincu de télécharger l'application malveillante TestFlight, présentée comme un portefeuille électronique.
- Les référentiels contenaient prétendument une vulnérabilité permettant à quiconque de reproduire n'importe quel code en ouvrant simplement un fichier, un dossier ou d'autres documents dans un éditeur.
Drift continue de procéder à une analyse médico-légale de l’équipement concerné. Les SEALS 911 et les forces de l’ordre participent à l’enquête.
La source officielle de la vulnérabilité n'a pas encore été identifiée. Le protocole reste suspendu.
Coupable spécifique
Les données obtenues lors de l'enquête ont permis de relier l'attaque au groupe UNC4736, une agence gouvernementale nord-coréenne également connue sous le nom d'AppleJeus ou Citrine Sleet.
Ces mêmes criminels seraient à l'origine du piratage de Radiant Capital de plus de 50 millions de dollars en octobre 2024. Ils ont été suivis à l'aide de données en chaîne qui indiquaient les flux de trésorerie globaux, ainsi que les identités réelles qui leur sont associées.
Pour infiltrer Drift, les criminels ont fourni des données entièrement fabriquées, notamment des antécédents professionnels, des informations personnelles et des contacts professionnels.
« Il est important de noter : ceux qui ont rencontré [с представителями Drift] les personnes n'étaient pas des citoyens de la Corée du Nord. On sait que les terroristes nord-coréens opérant à ce niveau utilisent des intermédiaires pour établir des contacts personnels », a noté la société.
Rappelons qu'en mars, un groupe de la RPDC a été soupçonné d'avoir attaqué la boutique en ligne de crypto-monnaie Bitrefill.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
