Trois mois de silence ont pris fin brutalement lorsqu’un portefeuille lié à l’exploit du protocole Drift a recommencé à déplacer des fonds — et la destination était Tornado Cash. Les 23 et 24 juillet, l’adresse a transféré 23 095,1 ETH, d’une valeur d’environ 44,4 millions de dollars, vers le mixeur Ethereum en séries rapides de 100 ETH, 10 ETH et 1 ETH. Pour des enquêteurs déjà débordés, le timing ne pouvait pas être pire.
Summary
Points clés à retenir
- L’exploiteur de Drift a déplacé 23 095,1 ETH (~44,4 millions de dollars) vers Tornado Cash après environ trois mois d’inactivité du portefeuille.
- La même adresse a envoyé 0,85 ETH à des portefeuilles étiquetés comme adresses de dépôt Bybit pendant le transfert, selon les enregistrements d’Etherscan.
- L’enquêteur indépendant ZachXBT a indiqué qu’il n’a pas l’intention de continuer à suivre les fonds, invoquant les ressources nécessaires pour surveiller un vol à neuf chiffres lié à la Corée du Nord.
- Mandiant a attribué l’attaque initiale à UNC6862, un groupe de menace nord-coréen qui a utilisé l’ingénierie sociale plutôt qu’une faille de contrat intelligent.
- Le cadre de récupération de Drift mutualise tous les fonds récupérés pour les réclamations des utilisateurs et prévoit l’émission de jetons de récupération, bien que le statut actuel du programme de prime reste flou.
Reprise des mouvements de fonds par l’exploiteur de Drift
Le chercheur JL, connu on-chain sous le nom de 0xJaelle, a été le premier à signaler le mouvement et à taguer ZachXBT pour attirer son attention. Les enregistrements on-chain montrent que l’adresse étiquetée « Drift Exploiter 4 » a traité des centaines de transactions en deux jours. Le rythme était notable — Onchain Lens a rapporté que l’attaquant envoyait des lots de 100 ETH vers le routeur de Tornado Cash plusieurs fois par minute.
Entrelacés à ces transferts se trouvaient quatre paiements plus petits. La même adresse a envoyé 0,85 ETH à des portefeuilles étiquetés comme adresses de dépôt Bybit, selon les enregistrements d’Etherscan et la surveillance attribuée à PeckShield. On ignore si ces dépôts représentent une tentative de tester les systèmes de conformité côté exchange ou s’il s’agissait simplement de bruit opérationnel, et Bybit n’avait pas encore commenté publiquement au moment de la rédaction.
Le mouvement ne couvre qu’une partie du vol global. La mise à jour de récupération d’avril de Drift a évalué le total des actifs volés à 295,7 millions de dollars sur JLP, USDC, des tokens indexés sur le Bitcoin, SOL, WETH et d’autres actifs, une grande partie de la valeur convertie restant encore répartie sur quatre portefeuilles Ethereum signalés. Le fait de faire transiter 44,4 millions de dollars par Tornado Cash ne signifie pas que ces fonds ont disparu — les dépôts dans le mixeur restent visibles on-chain — mais cela complique considérablement la suite.
Comment Tornado Cash change l’enquête
Tornado Cash regroupe les dépôts et permet des retraits ultérieurs via des adresses entièrement différentes. Le lien direct de portefeuille à portefeuille sur lequel les enquêteurs s’appuient disparaît. L’analyse temporelle, la mise en correspondance des schémas de transaction et la surveillance de l’activité sur les exchanges peuvent encore fournir des pistes, mais chacune de ces méthodes exige plus de données, plus de temps et plus de personnel que le simple suivi d’une piste de portefeuilles.
Cette réalité technique rend les contraintes d’enquête qui ont suivi le transfert d’autant plus lourdes de conséquences.
Défis d’enquête et décision de ZachXBT de prendre du recul
La réponse de ZachXBT a été directe : « Désolé, je n’ai actuellement pas l’intention de suivre ces fonds davantage. » Il a décrit la tâche comme « difficile pour une équipe et pas faisable pour une seule personne », ajoutant que surveiller un exploit à neuf chiffres lié à la Corée du Nord tout en travaillant à d’éventuels gels d’actifs nécessiterait des ressources bien au-delà de ce qu’un chercheur indépendant peut soutenir. Il a également confirmé que Drift n’était ni un donateur ni un client.
La déclaration a attiré une attention significative sur X, en partie parce qu’elle mettait en lumière quelque chose que la communauté de la sécurité crypto sait depuis longtemps mais dit rarement aussi clairement : la couche informelle de chercheurs indépendants qui surveillent les vols de grande valeur opère sans compensation garantie, et ces limites finissent par se faire sentir. Lorsqu’une affaire s’étend au-delà de trois mois et que l’attaquant commence à obscurcir activement les fonds, l’économie d’une enquête continue devient difficile à justifier sans soutien institutionnel.
ZachXBT a également critiqué Circle après qu’environ 232 millions de dollars d’USDC volés ont traversé de Solana à Ethereum via le système cross-chain de Circle lors de la brèche d’avril, avant d’être convertis en ETH. Cette critique n’a entraîné aucune réponse publique de la part de Circle.
Efforts de récupération du protocole Drift et programmes de partenariat
Drift a annoncé un programme de prime de récupération en avril aux côtés d’Arkham et Bybit, bien que les détails soient restés limités. Le 16 avril, le protocole a indiqué qu’il développait le programme, mais la mise à jour ne fournissait aucun montant final de récompense, aucune règle d’éligibilité et aucun calendrier de paiement. Il reste incertain de savoir si le programme est devenu pleinement actif — ou s’il couvrirait la surveillance continue des portefeuilles par des chercheurs indépendants.
Par ailleurs, Tether a proposé jusqu’à 127,5 millions de dollars de soutien pour la récupération des utilisateurs. Le cadre de récupération plus large de Drift stipule que tous les fonds récupérés entrent dans un pool de récupération pour les utilisateurs, le protocole prévoyant également d’émettre des jetons de récupération Drift et de financer les rachats via les actifs restants, le capital des partenaires et les revenus futurs de l’exchange. Le calendrier pratique de ces rachats n’a pas été confirmé publiquement.
Attribution et impact plus large de l’exploit
La mise à jour d’enquête de juin de Drift a confirmé que la société de criminalistique Mandiant a attribué l’attaque à UNC6862, un groupe de menace nord-coréen. Les attaquants n’ont pas exploité une vulnérabilité de contrat intelligent — ils ont plutôt mené une campagne d’ingénierie sociale et compromis l’accès opérationnel, vidant finalement des coffres clés en environ 12 minutes. Drift a indiqué qu’il travaille avec les forces de l’ordre, Mandiant et des sociétés d’intelligence blockchain sur l’enquête en cours.
L’attribution à la Corée du Nord a des implications au-delà de l’aspect technique. L’implication d’UNC6862 place le vol dans un cadre géopolitique où les outils traditionnels de récupération d’actifs — gels juridiques, conformité au niveau des exchanges, coopération des forces de l’ordre — se heurtent à d’importantes contraintes juridictionnelles. Les fonds volés liés à des acteurs soutenus par un État se sont historiquement révélés très difficiles à rapatrier, et l’utilisation d’un mixeur comme Tornado Cash ne fait qu’aggraver ce problème.
Effets de ricochet sur Solana
L’exploit du protocole Drift n’a pas touché qu’une seule plateforme. Carrot, une plateforme de rendement basée sur Solana, a décidé de fermer complètement après que des pertes liées à Drift ont effacé la majeure partie de la valeur déposée. Ces dommages collatéraux illustrent la façon dont des protocoles DeFi étroitement intégrés peuvent amplifier une seule attaque à l’échelle d’un écosystème entier.
Pour Drift lui-même, la voie à suivre implique de reconstruire la plateforme, de renforcer les contrôles de signature pour les transactions critiques et de continuer à financer les réclamations des utilisateurs. Les dépôts dans Tornado Cash ne confirment pas que l’attaquant a converti l’ETH en argent utilisable — les dépôts sont publics, et les enquêteurs peuvent encore identifier des schémas de retrait ultérieurs. Mais ils marquent une transition significative dans l’affaire : d’un portefeuille dormant qui pouvait être surveillé, à un portefeuille actif qui a délibérément brisé la partie la plus lisible de sa trace. La prochaine phase de tout effort de récupération sera considérablement plus difficile à mener.
FAQ
Quelle activité récente a été détectée sur le portefeuille de l’exploiteur du protocole Drift ?
Après environ trois mois d’inactivité, l’exploiteur a déplacé 23 095,1 ETH, d’une valeur d’environ 44,4 millions de dollars, vers Tornado Cash et a envoyé 0,85 ETH à des portefeuilles étiquetés comme dépôts Bybit, avec des transferts effectués les 23 et 24 juillet.
Pourquoi le chercheur indépendant ZachXBT a-t-il cessé de suivre les fonds volés ?
ZachXBT a invoqué des besoins élevés en ressources et l’absence de soutien institutionnel, déclarant que surveiller un vol à neuf chiffres lié à la Corée du Nord tout en travaillant à d’éventuels gels d’actifs n’était pas faisable pour une seule personne, et que Drift n’était ni un donateur ni un client.
Quel est le plan du protocole Drift pour récupérer les fonds volés ?
Drift a annoncé un programme de prime de récupération avec Arkham et Bybit en avril, bien que son statut de mise en œuvre complète reste incertain. Le cadre de récupération du protocole mutualise tous les fonds récupérés pour les réclamations des utilisateurs et prévoit l’émission de jetons de récupération, Tether proposant également jusqu’à 127,5 millions de dollars de soutien.
À qui l’attaque contre le protocole Drift a-t-elle été attribuée ?
Mandiant a attribué l’attaque à UNC6862, un groupe de menace nord-coréen qui a utilisé l’ingénierie sociale et le compromis de l’accès opérationnel — et non une faille de contrat intelligent — pour vider des coffres clés en environ 12 minutes.
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

