Por Canuto  

Una billetera vinculada al hackeo de Drift Protocol transfirió 23.095,1 ETH, valorados en USD $44,4 millones, a Tornado Cash tras cuatro meses de silencio.

***

  • La dirección conocida como “Drift Exploiter 4” envió 23.095,1 ETH a Tornado Cash y otros 0,85 ETH a Bybit.
  • El patrón coincide con métodos de lavado asociados previamente con operaciones vinculadas a Corea del Norte, aunque la atribución no está confirmada.
  • El ataque de USD $285 millones surgió de una campaña de ingeniería social que comprometió dispositivos y aprobaciones de seguridad de Drift.

 


Una billetera relacionada con el hackeo de Drift Protocol reanudó el movimiento de fondos después de cuatro meses sin registrar transferencias importantes. La dirección envió aproximadamente USD $44,4 millones en Ether (ETH) a Tornado Cash, según datos citados por Cryptopolitan.

La operación involucró 23.095,1 ETH y se distribuyó en varias transacciones hacia el mezclador de criptomonedas. Además, la misma billetera transfirió 0,85 ETH a Bybit, una operación que pudo funcionar como prueba antes de intentar mover cantidades mayores.

La dirección identificada es 0xbDdAE987FEe930910fCC5aa403D5688fB440561B. Etherscan la muestra bajo la etiqueta “Drift Exploiter 4”, mientras que Arkham Intelligence la incluye dentro de un grupo de casi veinte billeteras sospechosas.

El conjunto de direcciones recibe el nombre de “Drift Protocol Exploiter”. Los investigadores utilizan estas agrupaciones para seguir posibles conexiones entre transacciones, billeteras y redes utilizadas durante el movimiento de activos sustraídos.

La actividad representa el primer traslado significativo de los fondos robados durante los últimos cuatro meses. También vuelve a poner una parte considerable de los activos sustraídos en circulación dentro del ecosistema de criptomonedas.

Una ruta de lavado conocida para los investigadores

El envío a Tornado Cash sigue patrones observados en investigaciones anteriores sobre lavado de fondos digitales. El servicio mezcla depósitos de distintos usuarios para dificultar la relación directa entre una entrada y su posterior retiro.

Estados Unidos sancionó Tornado Cash en 2022, pero el mezclador continúa apareciendo en investigaciones sobre activos robados. Las herramientas de privacidad complican el seguimiento, aunque no eliminan necesariamente todas las señales visibles en la cadena.

Chainalysis señaló en su Informe de Crimen Cripto 2026 que grupos vinculados con Corea del Norte suelen mantener inactivos los activos sustraídos durante semanas. Después, utilizan puentes, nuevas billeteras y servicios de privacidad para fragmentar sus movimientos.

El comportamiento observado en las billeteras de Drift coincide con parte de ese manual operativo. Sin embargo, las empresas de análisis no han confirmado de forma concluyente quién controla las direcciones ni quién ordenó las transferencias recientes.

TRM Labs y Elliptic atribuyeron el ataque a UNC4736, un grupo afiliado al Estado norcoreano que también es rastreado bajo el nombre AppleJeus. Nexus Mutual indicó que el equipo podría ser el mismo relacionado con el hackeo de Radiant Capital ocurrido en 2024.

El ataque no comenzó con una falla de código

Drift es la mayor plataforma de trading de futuros perpetuos basada en Solana. En abril, el protocolo perdió aproximadamente USD $285 millones después de que los atacantes manipularan procesos internos en lugar de explotar directamente un error en sus contratos inteligentes.

PeckShield informó que el incidente redujo en más de 50% el valor total bloqueado de Drift. Los atacantes también trasladaron con rapidez la mayor parte de los fondos desde Solana hacia Ethereum.

La investigación de Chainalysis describió una campaña de ingeniería social que se extendió durante aproximadamente seis meses. Los responsables se hicieron pasar por representantes de una firma de trading cuantitativo y asistieron a eventos de la industria para ganarse la confianza de colaboradores.

Durante ese periodo, los atacantes se reunieron con personas vinculadas a Drift y depositaron más de USD $1 millón en el protocolo. Esas acciones buscaban construir una apariencia de legitimidad antes de comprometer los dispositivos de desarrolladores.

Después, los intrusos obtuvieron aprobaciones prefirmadas de dos de los cinco integrantes del Consejo de Seguridad de Drift. Para lograrlo, abusaron de la función de nonce duradero de Solana, utilizada para mantener válidas ciertas autorizaciones durante periodos prolongados.

El papel del token CVT y las consecuencias para DeFi

Los atacantes crearon un token de bajo valor llamado CarbonVote Token, conocido como CVT. Luego elevaron artificialmente su precio mediante operaciones de lavado para darle una valoración que no reflejaba una demanda orgánica.

El token manipulado se utilizó como garantía dentro del protocolo. De esa manera, los responsables aumentaron los límites de endeudamiento disponibles antes de comenzar a retirar los fondos depositados en Drift.

Chainalysis calculó que el drenaje ocurrió mediante 31 retiros ejecutados en aproximadamente doce minutos. La velocidad de las operaciones redujo el margen de respuesta para los equipos de seguridad y para los participantes que dependían de la infraestructura del protocolo.

El impacto no quedó limitado a Drift. Al menos veinte proyectos basados en Solana enfrentaron interrupciones en sus procesos porque utilizaban la estructura de bóvedas de Drift como fuente de rendimiento.

El incidente contribuyó además a una disminución de la actividad en proyectos de finanzas descentralizadas de Solana. El caso mostró cómo una vulnerabilidad operativa puede afectar a múltiples protocolos conectados, incluso cuando sus propios contratos no presentan el fallo inicial.

Los analistas mantienen el rastreo de los fondos

El uso de Tornado Cash dificulta la recuperación de los activos, pero no vuelve imposible el análisis. Empresas como Chainalysis, Elliptic y Merkle Science estudian agrupaciones de billeteras, intervalos entre transacciones y movimientos que cruzan distintas redes.

El análisis intercadena permite comparar horarios, montos y rutas de transferencia. Esas señales pueden ayudar a identificar patrones comunes, aunque los investigadores enfrentan mayores obstáculos cuando los fondos pasan por mezcladores y se dividen en muchas operaciones.

Las billeteras vinculadas a Drift ya estaban bajo observación antes de las transferencias recientes. La etiqueta de Arkham Intelligence facilita el seguimiento público, aunque una etiqueta de análisis no constituye por sí sola una prueba judicial sobre la identidad del controlador.

La transferencia de 0,85 ETH a Bybit podría representar una prueba de la ruta de salida. No obstante, los datos disponibles no permiten confirmar si el depósito buscaba preparar una conversión, verificar una cuenta o simplemente mover una cantidad menor.

En algunos casos, los investigadores han ayudado a congelar o recuperar criptomonedas robadas después de que atravesaran servicios de privacidad. Por ahora, las nuevas transacciones indican que el proceso de lavado del exploit de Drift volvió a activarse y que los analistas continúan siguiendo el rastro.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA.

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín