Drift Protocol表示,平台在4月1日遭遇的攻击并非临时起意,而是一场持续数月的定向行动。外部估算显示,这次事件损失约2.8亿美元。项目方在初步复盘中称,攻击���在行动中展现出“有组织支持、资源投入以及数月蓄意准备”的特征。
Drift称,最早的接触大约开始于2025年10月。当时,一些自称来自量化交易公司的人员在一场大型加密会议上接近贡献者,并表示希望与协议进行集成。接下来的约6个月里,这些人又在多场行业活动中持续与贡献者见面。Drift表示,这些接触者具备技术背景,熟悉协议运作方式,看起来也拥有真实的职业履历。
线下接触持续数月后转向设备入侵
Drift认为,反复的线下交流是这次攻击得手的关键一环。项目方称,攻击者先通过面对面接触建立信任,随后向贡献者发送恶意链接和工具,借此攻陷设备,完成利用,并在事后清除活动痕迹。整个过程不是单点突破,而是从关系建立到技术入侵逐步推进。
项目方还表示,已以中高置信度将这起攻击与2024年10月Radiant Capital遭黑客攻击的行为者联系起来。后者当时造成约5800万美元损失,同样涉及利用恶意软件进入内部系统。Radiant Capital曾在2024年12月披露,一名与朝鲜有关联的黑客曾冒充前承包商,通过Telegram发送恶意软件;相关ZIP文件随后在开发者之间流转征求反馈,最终为入侵打开通道。
Drift提醒行业会议可能成为前置渗透场景
Drift称,与贡献者线下见面的人员“并非朝鲜国籍”。不过,团队同时指出,与朝鲜有关联的威胁行为者常会借助第三方中间人完成面对面接触和关系经营。项目方目前正与执法部门及其他加密行业参与者合作,补全这次4月1日攻击的完整记录。
这起事件也让行业再次看到一个风险点:会议、展会和线下交流不只是商务拓展场合,也可能成为威胁团体观察团队、摸清工作方式并为后续攻击做准备的入口。

