North Korea's 6-Month Spy Op in DeFi: $270M Drift Exploit Reveals Human Vulnerability

North Korea's 6-Month Spy Op in DeFi: $270M Drift Exploit Reveals Human Vulnerability

N
News Editor 01
2026-07-06 00:11:11
Undercover agents infiltrated Drift protocol over six months, bypassing code audits with social engineering. Industry leaders call for a shift from code security to people-centric threat models.

当DeFi协议Drift披露其2.7亿美元漏洞的细节时,最令人不安的不是损失规模,而是攻击方式。根据协议团队的说法,这次攻击并非智能合约缺陷或巧妙的代码操作,而是一场持续六个月的行动,涉及伪造身份、跨国线下会面以及精心培养的信任。攻击者据称来自朝鲜,他们并非发现系统漏洞,而是成为了系统的一部分。这种新型威胁正迫使去中心化金融领域进行更广泛的反思。

多年来,加密行业一直将安全视为技术问题,认为通过审计、形式化验证和更完善的代码就能解决。但Drift事件表明,实际情况要复杂得多:真正的漏洞可能完全存在于代码之外。ENS Labs首席信息安全官Alexander Urbelis认为,这种框架本身已经过时。他指出:“我们需要停止称这些为‘黑客攻击’,而应称之为情报行动。那些出现在会议上的人,那些在多国与Drift贡献者线下会面的人,那些存入100万美元自有资金以建立信誉的人——这是间谍手法。这是你期待从特工身上看到的行为,而不是黑客。”如果这种定性成立,那么Drift代表了一种新剧本:攻击者不再像机会主义黑客,而更像是耐心的操作者,先在社交层面嵌入自己,然后才在链上行动。Urbelis补充道:“朝鲜不再扫描易受攻击的合约。他们在扫描易受攻击的人……这不是黑客行为,这是派遣特工。”

“阿喀琉斯之踵”

这种转变让许多安全领袖最为担忧。即使是最严格审计的协议,如果某个贡献者被攻破,仍然可能失败。SVRN首席运营官David Schwed曾担任Robinhood和Galaxy的CISO,他认为Drift事件是一记警钟。Schwed说:“协议需要明白他们面对的是什么。这不是简单的攻击。这是精心策划、长达数月的行动,拥有专用资源、伪造身份和刻意的人为因素。人为因素是许多组织的阿喀琉斯之踵。”许多DeFi团队规模小、行动迅速且建立在信任之上。但当少数个体掌握关键访问权限时,攻破一个就足以造成毁灭性打击。Schwed认为,应对措施需要更新:“答案是一个坚固的安全计划,不仅要保护技术,还要保护人员和流程……安全必须成为项目和团队的基础。”

一些协议已经在调整。Solana上最大的DeFi平台之一Jupiter的首席运营官Kash Dhanda表示,审计和形式化验证等基线已经不够用。“显然,通过多个独立审计、开源和形式化验证来保护代码只是入场费。攻击面已经大幅扩大。”这个更广泛的攻击面现在包括治理、贡献者和运营安全。Jupiter扩大了多签和时间锁的使用,同时投资于检测系统和内部培训。Dhanda说:“鉴于肉体比代码更脆弱,我们也在更新关键团队成员的操作安全培训和监控。”即便如此,他补充道,“安全没有终点”,自满仍然是最大的风险。

对于dYdX这样的协议来说,Drift事件强化了一个无法完全通过工程手段消除的现实。dYdX Labs首席运营官David Gogel说:“不幸的事实是,加密项目正越来越多地成为国家支持的恶意行为者的目标……开发者必须采取预防措施来防止和减轻社会工程攻击的影响,但用户也应该意识到,鉴于恶意行为者越来越狡猾,这种风险无法完全消除。”这种不断演变的威胁模型也在将责任转移给用户。Gogel补充道:“活跃在DeFi中的用户应花时间了解持有其资金的协议或智能合约的技术架构,并在风险评估中考虑用于软件升级的多签的角色和性质,以及它们可能被恶意攻破的可能性。”

“威胁模型”

对于某些创始人来说,Drift攻击突显了一个更令人不安的结论:信任本身已成为一种漏洞。Jito Labs首席执行官Lucas Bruder说:“Drift攻击不是代码漏洞。它是一场利用人与人之间信任的六个月的间谍行动。”实际上,这意味着设计假设系统会被攻破——不仅仅是代码存在缺陷。“智能合约审计是入场券。真正的攻击面是你的团队、你的多签签名者以及他们接触的每一个设备。”这种思维正在成为DeFi安全方法论的核心。SVRN的Schwed表示,首先应问一个协议如何运作,更要问它如何失败。“从威胁模型开始。问自己:我如何被利用?如果某个项目所有者被攻破,后果有多严重?”从这个意义上说,Drift攻击最终可能不是因为损失的资金而被铭记,而是因为它揭示了DeFi中最大的风险可能已不再存在于代码中,而在于运行代码的人。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.