Üç aylık sessizlik, Drift Protocol istismarı ile bağlantılı bir cüzdanın yeniden fon taşımaya başlamasıyla aniden sona erdi — ve varış noktası Tornado Cash oldu. 23 ve 24 Temmuz’da, adres 23.095,1 ETH (yaklaşık 44,4 milyon $ değerinde) tutarı, Ethereum mikserine 100 ETH, 10 ETH ve 1 ETH’lik hızlı seri halinde gönderdi. Zaten kısıtlı kaynaklarla çalışan araştırmacılar için zamanlama daha kötü olamazdı.
Summary
Öne çıkanlar
- Drift istismarcısı, yaklaşık üç aylık cüzdan hareketsizliğinin ardından 23.095,1 ETH’yi (~44,4 milyon $) Tornado Cash’e taşıdı.
- Aynı adres, Etherscan kayıtlarına göre transfer sırasında 0,85 ETH’yi Bybit para yatırma adresleri olarak etiketlenen cüzdanlara gönderdi.
- Bağımsız araştırmacı ZachXBT, dokuz haneli, Kuzey Kore bağlantılı bir hırsızlığı izleme sürecinin kaynak gereksinimlerini gerekçe göstererek fonları takip etmeye devam etmeyi planlamadığını söyledi.
- Mandiant, ilk saldırıyı, akıllı sözleşme açığından ziyade sosyal mühendislik kullanan Kuzey Koreli tehdit grubu UNC6862’ye atfetti.
- Drift’in kurtarma çerçevesi, kurtarılan tüm fonları kullanıcı talepleri için bir havuzda topluyor ve kurtarma token’ları çıkarma planlarını içeriyor, ancak ödül programının mevcut durumu belirsizliğini koruyor.
Drift İstismarcısının Fon Hareketlerine Yeniden Başlaması
Zincir üstü kimliği 0xJaelle olan araştırmacı JL, hareketi ilk fark eden ve dikkat çekmek için ZachXBT’yi etiketleyen kişi oldu. Zincir üstü kayıtlar, “Drift Exploiter 4” olarak etiketlenen adresin iki gün içinde yüzlerce işlem gerçekleştirdiğini gösteriyor. Hız dikkat çekiciydi — Onchain Lens, saldırganın Tornado Cash yönlendiricisine dakikada birkaç kez 100 ETH’lik paketler gönderdiğini bildirdi.
Bu transferlerin arasına dört daha küçük ödeme serpiştirilmişti. Aynı adres, Etherscan kayıtları ve PeckShield’e atfedilen izlemeye göre 0,85 ETH’yi Bybit para yatırma adresleri olarak etiketlenen cüzdanlara gönderdi. Bu yatırımların borsa tarafı uyum sistemlerini test etme girişimini mi temsil ettiği, yoksa yalnızca operasyonel gürültü mü olduğu bilinmiyor ve Bybit, yazı yazıldığı sırada kamuya açık bir yorumda bulunmamıştı.
Bu hareket, genel hırsızlığın yalnızca bir kısmını kapsıyor. Drift’in Nisan ayı kurtarma güncellemesi, JLP, USDC, Bitcoin bağlantılı token’lar, SOL, WETH ve diğer varlıklar genelinde toplam çalınan varlıkları 295,7 milyon $ olarak belirledi; dönüştürülen değerin büyük kısmı hâlâ işaretlenmiş dört Ethereum cüzdanında duruyor. 44,4 milyon $’ın Tornado Cash üzerinden taşınması, bu fonların kaybolduğu anlamına gelmiyor — mikser yatırımları zincir üzerinde görünür durumda — ancak bundan sonrasını önemli ölçüde zorlaştırıyor.
Tornado Cash Soruşturmayı Nasıl Değiştiriyor?
Tornado Cash, yatırımları havuzlar ve daha sonra tamamen farklı adresler üzerinden çekim yapılmasına izin verir. Araştırmacıların güvendiği doğrudan cüzdandan cüzdana bağlantı ortadan kalkar. Zamanlama analizi, işlem desen eşleştirme ve borsa faaliyetlerinin izlenmesi hâlâ ipuçları sağlayabilir, ancak bu yöntemlerin her biri, yalnızca bir cüzdan izini takip etmeye kıyasla daha fazla veri, daha fazla zaman ve daha fazla personel gerektirir.
Bu teknik gerçeklik, transferin ardından ortaya çıkan soruşturma kısıtlarını çok daha önemli hale getiriyor.
Soruşturma Zorlukları ve ZachXBT’nin Geri Çekilme Kararı
ZachXBT’nin yanıtı açıktı: “Üzgünüm, şu anda bu fonları daha fazla takip etmeyi planlamıyorum.” Görevi “bir ekip için bile zor, tek bir kişi için ise mümkün değil” şeklinde tanımladı ve dokuz haneli, Kuzey Kore bağlantılı bir istismarı izlerken olası varlık dondurmalarına yönelik çalışmanın, bağımsız bir araştırmacının sürdürebileceğinin çok ötesinde kaynaklar gerektireceğini ekledi. Ayrıca Drift’in ne bağışçı ne de müşteri olduğunu doğruladı.
Bu açıklama, kısmen kripto güvenlik topluluğunun uzun süredir bildiği ancak nadiren bu kadar açık ifade ettiği bir gerçeği ortaya koyduğu için X’te büyük ilgi gördü: yüksek değerli hırsızlıkları izleyen bağımsız araştırmacılardan oluşan gayriresmî katman, garanti edilmiş bir ödeme olmadan çalışıyor ve sonunda bu sınırlar kendini gösteriyor. Bir vaka üç ayı aştığında ve saldırgan fonları aktif olarak gizlemeye başladığında, kurumsal destek olmadan soruşturmaya devam etmenin ekonomisi gerekçelendirmesi zor hale geliyor.
ZachXBT ayrıca, Nisan’daki ihlal sırasında 232 milyon $ civarında çalınan USDC’nin, ETH’ye dönüştürülmeden önce Circle’ın zincirler arası sistemi üzerinden Solana’dan Ethereum’a geçmesinin ardından Circle’ı da eleştirdi. Bu eleştiri, Circle’dan herhangi bir kamuya açık yanıt doğurmadı.
Drift Protocol’ün Kurtarma Çabaları ve Ortaklık Programları
Drift, Nisan ayında Arkham ve Bybit ile birlikte bir kurtarma ödül programı duyurdu, ancak ayrıntılar sınırlı kaldı. Protokol, 16 Nisan’da programı geliştirdiğini söyledi, ancak güncelleme nihai ödül tutarı, uygunluk kuralları ve ödeme takvimi sunmadı. Programın tam anlamıyla faaliyete geçip geçmediği — veya bağımsız araştırmacılar tarafından yürütülen devam eden cüzdan izlemesini kapsayıp kapsamadığı — belirsizliğini koruyor.
Ayrı olarak, Tether kullanıcı kurtarımı için 127,5 milyon $’a kadar destek önerdi. Drift’in daha geniş kurtarma çerçevesi, kurtarılan tüm fonların bir kullanıcı kurtarma havuzuna gireceğini, protokolün ayrıca Drift kurtarma token’ları çıkarmayı ve itfaları kalan varlıklar, ortak sermayesi ve gelecekteki borsa gelirleriyle finanse etmeyi planladığını belirtiyor. Bu itfaların pratik zaman çizelgesi kamuya açık olarak doğrulanmadı.
Atıf ve İstismarın Daha Geniş Etkisi
Drift’in Haziran ayı soruşturma güncellemesi, adli bilişim firması Mandiant’ın saldırıyı UNC6862’ye atfettiğini doğruladı; bu, Kuzey Koreli bir tehdit grubudur. Saldırganlar bir akıllı sözleşme açığını istismar etmedi — bunun yerine bir sosyal mühendislik kampanyası yürüttüler ve operasyonel erişimi ele geçirerek yaklaşık 12 dakika içinde kritik kasaları boşalttılar. Drift, devam eden soruşturmada kolluk kuvvetleri, Mandiant ve blokzincir istihbarat firmalarıyla birlikte çalıştığını söyledi.
Kuzey Kore atfı, teknik boyutun ötesinde sonuçlar doğuruyor. UNC6862’nin dahil olması, hırsızlığı, geleneksel varlık kurtarma araçlarının — yasal dondurmalar, borsa düzeyinde uyum, kolluk kuvvetleri işbirliği — önemli yargı yetkisi kısıtlarıyla karşılaştığı jeopolitik bir çerçeve içine yerleştiriyor. Devlet destekli aktörlerle bağlantılı çalıntı fonların iadesi tarihsel olarak son derece zor olmuştur ve Tornado Cash gibi bir mikserin kullanımı bu sorunu daha da derinleştirir.
Solana Genelinde Dalga Etkileri
Drift Protocol istismarı yalnızca tek bir platformu etkilemedi. Solana tabanlı bir getiri platformu olan Carrot, Drift ile bağlantılı kayıpların yatırılan değerinin çoğunu silmesinin ardından tamamen kapanmaya karar verdi. Bu dolaylı zarar, sıkı şekilde entegre olmuş DeFi protokollerinin, tek bir saldırıyı tüm ekosistem genelinde nasıl büyütebileceğini gösteriyor.
Drift’in kendisi için ileriye giden yol, platformu yeniden inşa etmeyi, kritik işlemler için imzalama kontrollerini güçlendirmeyi ve kullanıcı taleplerini finanse etmeye devam etmeyi içeriyor. Tornado Cash yatırımları, saldırganın ETH’yi kullanılabilir nakde çevirdiğini doğrulamıyor — yatırımlar kamuya açık ve araştırmacılar daha sonraki çekim desenlerini hâlâ tespit edebilir. Ancak bunlar, davada anlamlı bir geçişi işaret ediyor: izlenebilen hareketsiz bir cüzdandan, izinin en okunabilir kısmını kasıtlı olarak koparmış aktif bir cüzdana geçiş. Herhangi bir kurtarma çabasının bir sonraki aşaması, yürütülmesi çok daha zor olacak.
SSS
Drift Protocol istismarcısı cüzdandan yakın zamanda hangi faaliyetler tespit edildi?
Yaklaşık üç aylık hareketsizliğin ardından istismarcı, 23.095,1 ETH’yi (yaklaşık 44,4 milyon $ değerinde) Tornado Cash’e taşıdı ve 0,85 ETH’yi Bybit para yatırma etiketli cüzdanlara gönderdi; transferler 23 ve 24 Temmuz’da gerçekleşti.
Bağımsız araştırmacı ZachXBT çalınan fonları izlemeyi neden bıraktı?
ZachXBT, yüksek kaynak gereksinimlerini ve kurumsal desteğin yokluğunu gerekçe göstererek, olası varlık dondurmalarına yönelik çalışırken dokuz haneli, Kuzey Kore bağlantılı bir hırsızlığı izlemenin tek bir kişi için mümkün olmadığını ve Drift’in bir bağışçı veya müşteri olmadığını belirtti.
Drift Protocol’ün çalınan fonları kurtarma planı nedir?
Drift, Nisan ayında Arkham ve Bybit ile bir kurtarma ödül programı duyurdu, ancak programın tam olarak faaliyete geçip geçmediği belirsiz. Protokolün kurtarma çerçevesi, kurtarılan tüm fonları kullanıcı talepleri için bir havuzda topluyor ve kurtarma token’ları çıkarma planlarını içeriyor; ayrıca Tether, 127,5 milyon $’a kadar destek önermiş durumda.
Drift Protocol saldırısından kim sorumlu tutuldu?
Mandiant, saldırıyı, akıllı sözleşme açığı yerine sosyal mühendislik ve operasyonel erişim ele geçirme yöntemlerini kullanarak yaklaşık 12 dakika içinde kritik kasaları boşaltan Kuzey Koreli tehdit grubu UNC6862’ye atfetti.
Makale, yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

