2.954 亿被盗后:Drift 能追回多少?

CN
2小时前

2026 年 4 月 1 日,Drift 基金会被迫直面一次几乎改写命运的安全事故:约 2.954 亿美元加密资产在短时间内被攻破、转移、消失在跨链路径之中。这不是普通的漏洞利用,而是被 Mandiant 指认与朝鲜威胁组织 UNC6862 相关的有组织攻击,目标对准的是一个正在成长中的 DeFi 基金会。事发之后,Drift 联合 zeroShadow、SEAL 911 等团队展开追踪,在漫长的链上拉锯中才逐步从对方手中“抠”回有限筹码——截至 2026 年 9 月 30 日,基金会最新披露的结果是:约 920 万美元被成功冻结,而与主战场高度相关的,是约 130,259 枚被盗 ETH 已跨链抵达以太坊网络并静静躺在 4 个地址中,其中约 107,000 枚长期未被进一步转移,既像一枚尚未引爆的炸弹,也可能在未来成为执法和冻结行动的突破口,真正的问题是在这场与 UNC6862 的拉锯战中,Drift 最终能从这堆静止的 ETH 和已冻结资产中夺回多少损失。

国家级黑客UNC6862搬走13万ETH

在攻击发生后不久,调查的重心迅速从技术细节转向“对手是谁”。据公开信息,Drift 基金会引入的安全团队中,Mandiant 给出了一个足以改变整个事件性质的结论——本次攻击被归因为与朝鲜相关的国家级威胁组织 UNC6862。这个名字在传统网络安全圈并不陌生,它被视作长期针对加密行业实施攻击的核心力量之一,多次被指介入大规模资金窃取。于是,一场原本只属于某个 DeFi 项目的“黑客事故”,瞬间升级为跨境、跨行业的地缘博弈场景。

据 AiCoin 数据显示,被盗资产从 Drift 生态的相关地址被陆续迁出,按批次跨链转移至以太坊网络,最终约 130,259 枚 ETH 在几周时间内被集中到 4 个钱包地址中。每个地址都持有规模可观的筹码,却在完成迁移后长时间保持静止,其中约 107,000 枚 ETH 更是几个月都未被进一步拆分或转移。这种“搬走之后按兵不动”的路径,与一般短线作案者的快速清洗逻辑明显不同,更像是一个习惯于在多条攻击战线之间调配筹码的组织,在等待后续执法反应和链上风向,再决定如何处置手中的战利品。

UNC6862 这样的国家级黑客正式盯上 DeFi,有几个直接的含义。首先,头部协议面对的,不再只是技术水平参差不齐的灰产团伙,而是拥有情报支持、长期筹划能力和跨国掩护链的有组织对手。其次,链上透明性既让追踪方得以锁定那 4 个地址、冻结约 920 万美元资金,也让攻击者可以实时观察各方动作,调整自己的出场节奏。更深层的冲击在于,Drift 这类事件正在迫使整个行业承认一个现实:在没有边界的 DeFi 系统里,安全治理的天花板不再由单个项目决定,而是由它是否有能力长期承受与国家级对手的博弈来决定。

920 万锁定与 10.7 万 ETH 风险

据 AiCoin 数据显示,在总计约 2.954 亿美元的被盗资产中,真正被“摸到实处”的,是目前约 920 万美元处于冻结状态的资金。这部分资产来自此前已被识别和控制的路径,由 Drift 基金会联合安全机构与执法部门推进,代表着合规与跨境执法体系在这次事件中并非完全失灵。然而,和整体损失规模相比,这个数字依然偏小,它更像是一枚样本:证明在国家级对手面前,传统冻结与追缴手段可以产生效果,但难以在短期内扭转大局。

与已被冻结的资金形成鲜明对照的是,那批被跨链迁移到以太坊后分布在 4 个地址中的资产里,约 107,000 枚被盗 ETH 长时间保持静止状态,公开信息中没有给出原因说明。攻击方究竟是在评估风险、等待链上风声转弱,还是已与某方达成尚未披露的安排,外界只能停留在猜测层面,无法确认这部分资产的下一步走向。更增加不确定性的是,除这批静止 ETH 外,仍有约 23,259 枚被盗 ETH 的具体去向在公开信息中尚未披露,大额静止头寸与未明流向的残余仓位叠加在一起,使得链上参与者不得不把目光牢牢盯在这些地址上,因为一旦它们被重新激活,市场对这场攻击的风险评估将不得不被迫重算。

Mandiant zeroShadow 追踪跨链

面对悬而未决的巨额静止头寸,Drift 基金会在 2026 年 4 月起不再尝试单打独斗,而是把战线铺向更专业的安全与追踪网络:一端是负责攻击归因的 Mandiant,一端是深度盯盘链上路径的 zeroShadow,再加上负责应急响应的 SEAL 911。Mandiant 先把这场攻击锁定为朝鲜威胁组织 UNC6862 的作品,为整个事件贴上了“国家级黑客”的标签,zeroShadow 则从被盗资产跨链迁移至以太坊的那一刻起,持续跟踪相关地址和路径,把约 130,259 枚已转移 ETH 分散在 4 个钱包的细节整理成可供执法部门使用的线索,SEAL 911 边协助技术响应、边配合基金会在内部梳理风险与沟通窗口,三条线索最终在冻结处置环节汇合。

据 AiCoin 数据显示,目前约 920 万美元资金处于冻结状态,本质上是这一协同模式的阶段性结果:攻击归因为何方、资金在链上如何移动、哪些地址可以在不同司法辖区内被迅速申请冻结,这三类问题没有任何一方可以单独回答。面对跨链洗钱、尤其是与朝鲜相关黑客组织多次被指涉足的攻击模式,项目方、安全公司、链上追踪团队和执法机关之间的联动,开始成为唯一可行的操作路径。Drift 事件中,Mandiant、zeroShadow 与 SEAL 911 搭建出的分工协作框架,第一次把这种路径具象成可观察的案例,也让后续每一次大额黑客攻击都很难再回到“各自为战”的旧时代。

2.954 亿被盗后的 DeFi 安全警醒

把 Drift 放回 2026 年的 DeFi 安全版图,它不只是某个项目的“倒霉事故”。约 2.954 亿美元的损失规模,已经让这起攻击进入当年较大的安全事故之列,而后续在链上的展开则把 DeFi 的脆弱点暴露得更具体:攻击者在完成入侵后,很快将大额资产跨链转移到以太坊网络,至少 130,259 枚被盗 ETH 被拆分进 4 个钱包,再从中抽离一部分继续处置,留下约 107,000 枚 ETH 长时间静止。这种先跨链、再分仓、再部分沉寂的路径,给追踪方制造了巨大摩擦,也说明在跨链桥、资产路由和钱包标记之间,过于依赖单一链上视角的防护已经不够用。

更值得警醒的是,这类巨额攻击背后越来越频繁地出现国家级威胁的身影。Mandiant 将本次攻击者识别为朝鲜威胁组织 UNC6862,而朝鲜相关黑客组织近年来多次被指与加密行业重大攻击事件有关,这意味着 DeFi 协议面对的,不再只是零散黑客或套利玩家,而是有资源、有耐心、懂跨链操作的专业攻击团队。在这样的对手面前,项目方与安全机构需要升级的不只是“再多做几轮审计”,而是整个防御思路:从设计阶段就假设攻击者会利用跨链通道快速转移大额资产,在协议层预留应急冻结与限速机制;在监控层打通多链数据,尽可能缩短从异常发现到锁定地址的时间;在外部协作上,提前与追踪团队和执法部门建立常态化联动框架。Drift 事件之所以成为一记高分贝警钟,正在于它清楚地告诉所有参与者,DeFi 安全已经进入与国家级威胁长期对抗的阶段,而不是靠个别英雄式应急响应就能化解的偶然风波。

未转移 ETH 走向仍是悬而未决的问号

回到这起事件最核心的悬念:截至 2026 年 9 月 30 日,据 Drift 基金会披露,被盗资产中真正完成实质性冻结的资金约 920 万美元,和 2.954 亿美元的总被盗规模相比,这只是一个刚刚起步的数字,追回进展仍停留在早期阶段。链上视角更直观——约 130,259 枚被盗 ETH 已被迁移至以太坊网络中的 4 个地址,其中约 107,000 枚长期静止,既未被进一步拆分,也未跨链外逃,在公开信息中看不到攻击者下一步计划的任何线索。这种“按下暂停键”的状态,一方面给了 zeroShadow、SEAL 911 以及执法机构继续摸清资金路径、争取扩展冻结范围的时间窗口,另一方面也意味着只要这些地址尚未被完全控制,Drift 仍面临随时被再次大规模转移动资的风险敞口。接下来能否把这 107,000 枚 ETH 从“看得见却动不了”的灰色地带,转化为可控资产,取决于几个关键变量:跨境执法协作的推进节奏,链上监控是否在资金再度异动前给出足够提前量,以及 Drift 基金会后续能否持续披露更多冻结成果与处置方案,让这场与 UNC6862 的拉锯战从漫长不确定,逐步走向可被量化评估的结果。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接