区块链分析公司 Elliptic 在最新报告中表示,Drift Protocol 涉及的 2.85 亿美元失窃事件,在链上模式、洗钱手法和技术信号上,与此前多起国家支持的网络攻击存在高度相似性,相关特征将怀疑方向指向与朝鲜有关的黑客组织。
链上路径与攻击准备暴露协同行动痕迹
报告称,攻击发生后,被盗资产被迅速导入一组彼此分离的钱包,随后在很短时间内分散到更多地址。调查人员还发现了测试交易痕迹,以及攻击前专门创建定制钱包的行为。这些细节显示,此次入侵并非临时起意,而是带有明显的预先规划和组织协调。
Elliptic 提到,如果后续调查正式确认朝鲜方面参与,这将成为该公司在今年追踪到的第 18 起归因于朝鲜行为体的大型网络攻击事件。该机构估计,自 2024 年初以来,通过类似方式被盗的数字资产规模已超过3 亿美元。
资金从 Solana 外溢,多链转移增加追踪难度
研究还显示,被盗资金在归集后迅速跨链流转,令资金路径变得更难识别。相关资产最初位于 Solana,随后很快在 Ethereum 及其他网络上被兑换成不同类型的代币。短时间内完成跨链和换币,反映出攻击者对多链操作具有相当熟练的掌握。
Elliptic 指出,Solana 为不同资产类型分配独立账户的机制,会带来额外的不透明性。同一实施者的交易活动可能会分散呈现在多个地址中,分析过程像是在不同位置拼接碎片,这会拉高完整还原资金流向的难度。
账户聚类方法识别同一控制方
为应对这一问题,Elliptic 采用了“账户聚类”方法,将相关的代币账户归并分析,以便更清楚地展示非法资金流动。按照该公司的说法,这一方法帮助研究人员识别出:最终有数十种不同资产类型,实际上由同一组攻击者控制。
Elliptic 在报告中还写道,与朝鲜有关的行为体近年已攫取大量数字资产,越来越多国际调查人员认为,这些资金被输送至该国核武器项目。另一份于 2024 年 12 月 发布的研究也提到,朝鲜支持的黑客活动正在加速,且仅上一年的数字资产盗窃规模就已接近20 亿美元。美国财政部同样表示,这类网络犯罪收入中的很大一部分,似乎被用于资助朝鲜的���规模杀伤性武器项目。

