Drift Protocol 团队在周日发布的详细事件更新中确认,今年4月1日发生的2.7亿美元被盗案源自一场持续六个月的精密渗透行动,幕后黑手为朝鲜国家关联黑客组织UNC4736(又名AppleJeus或Citrine Sleet)。
从加密会议到内部信任:六个月的社交工程铺垫
攻击者早在2025年秋季的一场大型加密会议中首次接触Drift团队,伪装成一家寻求集成的量化交易公司。他们技术功底扎实,拥有可验证的职业背景,对协议运作机制了如指掌。双方随后建立Telegram群组,就交易策略和保险库集成展开为期数月的实质性对话——这在DeFi协议与交易公司对接流程中属于标准操作。
2025年12月至2026年1月期间,该团队在Drift上部署了一个生态保险库,与贡献者进行多次工作会议,存入超过100万美元自有资本,并在生态内建立了实际运作的存在。Drift贡献者甚至与多名假扮交易员的成员在多个国家的主要行业会议进行面对面交流,截至4月1日攻击发动时,这段关系已持续近半年。
双重攻击向量:VSCode漏洞与TestFlight陷阱
入侵通过两条路径实现。其一是GitHub仓库:攻击者向Drift贡献者发送包含漏洞利用代码的代码仓库链接,利用了安全圈自2025年底以来反复预警的VSCode和Cursor编辑器已知漏洞——用户仅需在编辑器中打开文件或文件夹,即可在无任何弹窗提示的情况下静默执行任意代码。其二是TestFlight应用:攻击者声称提供自研钱包产品,诱使贡献者下载苹果公司的预发布应用分发平台TestFlight,该平台绕过App Store安全审查。一旦设备沦陷,攻击者便获得了获取两个多签批准所需的信息,进而实施持久性nonce攻击(durable nonce attack)。这些预签名交易在钱包内休眠超过一周,直至4月1日被激活,不到一分钟便抽空了协议保险库中的2.7亿美元。
朝鲜黑客的第三方代理人战术
Drift团队将归因依据指向UNC4736,链上资金流向可追溯到此前Radiant Capital的攻击者,且运营手���与已知的朝鲜关联身份存在交叉。不过,真实出现在会议现场的人员并非朝鲜公民——这类高级别朝鲜威胁行动惯于部署第三方中介,这些中介拥有完全搭建的身份档案、工作履历和专业人脉,足以经受尽职调查。

