
- 一家与朝鲜国家相关的团体以量化交易公司的身份潜伏于 Drift Protocol 约六个月后,于4月1日实施了一起价值2.7亿美元的攻击行动。
- 攻击者通过在会议上与 Drift 贡献者会面、存入超过 100 万美元,并整合生态系统金库建立信任,然后通过恶意 TestFlight 应用程序和 VSCode/Cursor 漏洞入侵设备,获取多重签名批准。
- 调查人员将此次攻击归因于UNC4736,也被称为AppleJeus或Citrine Sleet,Drift警告称,此类涉及长期欺诈且富含身份信息的行动暴露了基于多重签名的DeFi安全模型的深层弱点。
据称,一项为期六个月的情报行动领先于Drift Protocol价值2.7亿美元的漏洞利用,该行动由一支与朝鲜国家有关联的团体执行。事故详细更新 由团队于周日前早些时候发布。
攻击者首次接触是在2025年秋季的一次大型加密货币会议上,他们自称是一家量化交易公司,寻求与Drift进行整合。
他们在技术上非常熟练,拥有可验证的专业背景,并且了解协议的运作方式,Drift 表示。随后建立了一个 Telegram 群组,接下来几个月围绕交易策略和金库集成进行了实质性的讨论,这些互动是交易公司与 DeFi 协议对接时的标准流程。
在2025年12月至2026年1月期间,该团队在Drift平台上启用了生态系统金库, 与贡献者举行了多次工作会议, 自掏腰包投入超过100万美元资本, 并在生态系统内建立了一个高效运作的业务存在。
Drift的贡献者们于二月至三月间,在多个国家举办的多场主要行业会议上,与该组织的成员进行了面对面的交流。到4月1日攻击发起时,这段关系已近半年之久。
此次安全漏洞似乎是通过两个途径发生的。
第二位下载了 TestFlight 应用程序,这是苹果公司用于分发绕过 App Store 安全审查的预发布应用的平台,该组织将其作为他们的钱包产品进行展示。
对于存储库向量,Drift指出了VSCode和Cursor中一个已知的漏洞,这两款编辑器是软件开发中最广泛使用的代码编辑器之一。安全社区自2025年末起就一直在提示该漏洞,该漏洞仅需在编辑器中打开一个文件或文件夹,即可静默执行任意代码,且不会有任何提示或警告。
一旦设备被攻破,攻击者便掌握了获取此前多签审批的所需条件,从而得以实施本周早些时候CoinDesk详细报道的持久随机数攻击。这些预签名交易在被执行前闲置了超过一周,最终于4月1日被触发,在不到一分钟内从协议金库中提取了2.7亿美元。
该归因指向 UNC4736 ,这是一个与朝鲜国家相关的团体,亦被称为 AppleJeus 或 Citrine Sleet,依据是链上资金流向追踪回 Radiant Capital 攻击者以及与已知朝鲜关联人物的运作重叠。
然而,亲自出席会议的人员并非朝鲜国民。众所周知,朝鲜民主主义人民共和国(DPRK)的威胁行为者在此级别通常会派遣拥有完整身份信息、职业经历及专业网络的第三方中介,以应对尽职调查。
Drift敦促其他协议审查访问控制,并将每个接触多签钱包的设备视为潜在的攻击目标。对于依赖多签治理作为主要安全模型的行业而言,这一更广泛的影响令人感到不安。
但如果攻击者愿意花费六个月时间和一百万美元,在生态系统内部建立合法身份,与团队面对面交流,投入真实资本,并静待时机,那么问题就在于,什么样的安全模型能够检测到这一点。
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
为什么重要:
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.





