InícioSenza categoriaRegulamentaçãoExplorador do Drift Protocol envia 44,4 milhões de dólares para o Tornado...

Explorador do Drift Protocol envia 44,4 milhões de dólares para o Tornado Cash, ZachXBT afasta-se

Três meses de silêncio terminaram abruptamente quando uma carteira conectada ao exploit do Drift Protocol voltou a movimentar fundos — e o destino foi o Tornado Cash. Nos dias 23 e 24 de julho, o endereço transferiu 23.095,1 ETH, no valor aproximado de US$ 44,4 milhões, para o mixer da Ethereum em lotes rápidos de 100 ETH, 10 ETH e 1 ETH. Para investigadores já sobrecarregados, o timing não poderia ter sido pior.

Principais pontos

  • O explorador do Drift moveu 23.095,1 ETH (~US$ 44,4 milhões) para o Tornado Cash após cerca de três meses de inatividade da carteira.
  • O mesmo endereço enviou 0,85 ETH para carteiras rotuladas como endereços de depósito da Bybit durante a transferência, de acordo com registros da Etherscan.
  • O investigador independente ZachXBT disse que não tem planos de continuar rastreando os fundos, citando as exigências de recursos para monitorar um roubo de nove dígitos ligado à Coreia do Norte.
  • A Mandiant atribuiu o ataque original ao UNC6862, um grupo de ameaça norte-coreano que usou engenharia social em vez de uma falha em smart contract.
  • O framework de recuperação da Drift agrupa quaisquer fundos recuperados para reivindicações de usuários e inclui planos para emitir tokens de recuperação, embora o status atual do programa de recompensas permaneça incerto.

Retomada da Movimentação de Fundos pelo Explorador do Drift

A pesquisadora JL, conhecida on-chain como 0xJaelle, foi a primeira a sinalizar a movimentação e marcou ZachXBT para chamar atenção. Registros on-chain mostram que o endereço rotulado como “Drift Exploiter 4” processou centenas de transações ao longo de dois dias. O ritmo foi notável — a Onchain Lens relatou que o atacante estava enviando lotes de 100 ETH para o roteador do Tornado Cash várias vezes por minuto.

Entre essas transferências estavam quatro pagamentos menores. O mesmo endereço enviou 0,85 ETH para carteiras rotuladas como endereços de depósito da Bybit, de acordo com registros da Etherscan e monitoramento atribuído à PeckShield. Não se sabe se esses depósitos representam uma tentativa de testar sistemas de conformidade do lado da corretora ou se eram apenas ruído operacional, e a Bybit não havia comentado publicamente até o momento da redação.

O movimento cobre apenas parte do roubo total. A atualização de recuperação de abril da Drift estimou os ativos totais roubados em US$ 295,7 milhões entre JLP, USDC, tokens atrelados ao Bitcoin, SOL, WETH e outros ativos, com grande parte do valor convertido ainda parada em quatro carteiras Ethereum sinalizadas. Mover US$ 44,4 milhões pelo Tornado Cash não significa que esses fundos desapareceram — os depósitos no mixer permanecem visíveis on-chain — mas complica substancialmente o que vem a seguir.

Como o Tornado Cash Muda a Investigação

O Tornado Cash agrupa depósitos e permite saques posteriores por meio de endereços totalmente diferentes. O vínculo direto carteira a carteira do qual os investigadores dependem desaparece. Análise de timing, correspondência de padrões de transação e monitoramento de atividade em corretoras ainda podem gerar pistas, mas cada um desses métodos exige mais dados, mais tempo e mais pessoal do que simplesmente seguir o rastro de uma carteira.

Essa realidade técnica torna as limitações investigativas que se seguiram à transferência ainda mais consequentes.

Desafios Investigativos e a Decisão de Afastamento de ZachXBT

A resposta de ZachXBT foi direta: “Sorry I currently do not have any plans to track these funds further.” Ele descreveu a tarefa como “difícil para uma equipe e inviável para uma única pessoa”, acrescentando que monitorar um exploit de nove dígitos ligado à Coreia do Norte enquanto trabalha em possíveis congelamentos de ativos exigiria recursos muito além do que um pesquisador independente consegue sustentar. Ele também confirmou que a Drift não era doadora nem cliente.

A declaração chamou atenção significativa no X, em parte porque expôs algo que a comunidade de segurança cripto conhece há muito tempo, mas raramente afirma de forma tão clara: a camada informal de pesquisadores independentes que monitoram roubos de alto valor opera sem compensação garantida e, eventualmente, esses limites aparecem. Quando um caso se estende por mais de três meses e o atacante começa a ofuscar ativamente os fundos, a economia de uma investigação contínua torna-se difícil de justificar sem apoio institucional.

ZachXBT também criticou a Circle depois que cerca de US$ 232 milhões em USDC roubados cruzaram de Solana para Ethereum por meio do sistema cross-chain da Circle durante a violação de abril, antes de serem convertidos em ETH. Essa crítica não gerou qualquer resposta pública da Circle.

Esforços de Recuperação do Drift Protocol e Programas de Parceria

A Drift anunciou um programa de recompensa de recuperação em abril ao lado da Arkham e da Bybit, embora os detalhes tenham permanecido escassos. Em 16 de abril, o protocolo disse que estava desenvolvendo o programa, mas a atualização não forneceu valor final da recompensa, nem regras de elegibilidade, nem cronograma de pagamento. Se o programa se tornou totalmente ativo — ou se cobriria o monitoramento contínuo de carteiras por pesquisadores independentes — permanece incerto.

Separadamente, a Tether propôs até US$ 127,5 milhões em apoio para a recuperação dos usuários. O framework de recuperação mais amplo da Drift afirma que quaisquer fundos recuperados entram em um pool de recuperação de usuários, com o protocolo também planejando emitir tokens de recuperação Drift e financiar resgates por meio de ativos remanescentes, capital de parceiros e receita futura de corretoras. O cronograma prático para esses resgates não foi confirmado publicamente.

Atribuição e o Impacto Mais Amplo do Exploit

A atualização da investigação de junho da Drift confirmou que a empresa de perícia Mandiant atribuiu o ataque ao UNC6862, um grupo de ameaça norte-coreano. Os atacantes não exploraram uma vulnerabilidade em smart contract — em vez disso, conduziram uma campanha de engenharia social e comprometeram o acesso operacional, esvaziando cofres-chave em cerca de 12 minutos. A Drift disse que trabalha com autoridades, Mandiant e empresas de inteligência em blockchain na investigação em andamento.

A atribuição à Coreia do Norte traz implicações além do aspecto técnico. O envolvimento do UNC6862 coloca o roubo dentro de um quadro geopolítico em que ferramentas tradicionais de recuperação de ativos — congelamentos legais, conformidade em nível de corretora, cooperação policial — enfrentam limitações jurisdicionais significativas. Fundos roubados ligados a atores patrocinados por Estados historicamente se mostram muito difíceis de repatriar, e o uso de um mixer como o Tornado Cash apenas aprofunda esse problema.

Efeitos em Cadeia em Toda a Solana

O exploit do Drift Protocol não afetou apenas uma plataforma. A Carrot, uma plataforma de yield baseada em Solana, decidiu encerrar totalmente as operações depois que perdas conectadas à Drift apagaram a maior parte do valor depositado. Esse dano colateral ilustra como protocolos DeFi fortemente integrados podem amplificar um único ataque por todo um ecossistema.

Para a própria Drift, o caminho à frente envolve reconstruir a plataforma, fortalecer os controles de assinatura para transações críticas e continuar financiando as reivindicações dos usuários. Os depósitos no Tornado Cash não confirmam que o atacante converteu o ETH em dinheiro utilizável — os depósitos são públicos, e os investigadores ainda podem identificar padrões de saque posteriores. Mas eles marcam uma transição significativa no caso: de uma carteira dormente que podia ser observada para uma carteira ativa que rompeu deliberadamente a parte mais legível de seu rastro. A próxima fase de qualquer esforço de recuperação será consideravelmente mais difícil de conduzir.

Perguntas Frequentes

Que atividade recente foi detectada na carteira do explorador do Drift Protocol?

Após cerca de três meses de inatividade, o explorador moveu 23.095,1 ETH, no valor aproximado de US$ 44,4 milhões, para o Tornado Cash e enviou 0,85 ETH para carteiras rotuladas como depósitos da Bybit, com transferências ocorrendo em 23 e 24 de julho.

Por que o pesquisador independente ZachXBT parou de rastrear os fundos roubados?

ZachXBT citou altas exigências de recursos e a ausência de apoio institucional, afirmando que monitorar um roubo de nove dígitos ligado à Coreia do Norte enquanto trabalha em possíveis congelamentos de ativos não é viável para uma única pessoa, e que a Drift não era doadora nem cliente.

Qual é o plano do Drift Protocol para recuperar os fundos roubados?

A Drift anunciou um programa de recompensa de recuperação com a Arkham e a Bybit em abril, embora seu status de ativação total seja incerto. O framework de recuperação do protocolo agrupa quaisquer fundos recuperados para reivindicações de usuários e inclui planos para emitir tokens de recuperação, com a Tether também propondo até US$ 127,5 milhões em apoio.

Quem foi apontado como responsável pelo ataque ao Drift Protocol?

A Mandiant atribuiu o ataque ao UNC6862, um grupo de ameaça norte-coreano que usou engenharia social e comprometimento de acesso operacional — não uma falha em smart contract — para drenar cofres-chave em aproximadamente 12 minutos.

Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST