انتهت ثلاثة أشهر من الصمت بشكل مفاجئ عندما بدأ أحد المحافظ المرتبطة بـاستغلال بروتوكول Drift في تحريك الأموال مرة أخرى — وكانت الوجهة هي Tornado Cash. في 23 و24 يوليو، حوّل العنوان 23,095.1 ETH، بقيمة تقارب 44.4 مليون دولار، إلى مُخلِّط الإيثريوم على شكل دفعات سريعة من 100 ETH و10 ETH و1 ETH. بالنسبة للمحققين المنهكين بالفعل، لم يكن التوقيت أسوأ من ذلك.
Summary
أهم النقاط
- قام المستغل في Drift بنقل 23,095.1 ETH (~44.4 مليون دولار) إلى Tornado Cash بعد حوالي ثلاثة أشهر من عدم نشاط المحفظة.
- أرسل نفس العنوان 0.85 ETH إلى محافظ مُصنَّفة كعناوين إيداع في Bybit أثناء عملية التحويل، وفقًا لسجلات Etherscan.
- ذكر المحقق المستقل ZachXBT أنه لا يخطط لمواصلة تتبع الأموال، مشيرًا إلى متطلبات الموارد لمراقبة سرقة مرتبطة بكوريا الشمالية بقيمة تسعة أرقام.
- عزت شركة Mandiant الهجوم الأصلي إلى UNC6862، وهي مجموعة تهديد كورية شمالية استخدمت الهندسة الاجتماعية بدلًا من ثغرة في العقد الذكي.
- ينص إطار الاسترداد الخاص بـ Drift على تجميع أي أموال مستردة لمطالبات المستخدمين ويتضمن خططًا لإصدار رموز استرداد، رغم أن حالة برنامج المكافآت الحالية لا تزال غير واضحة.
استئناف تحريك الأموال من قبل مستغل Drift
الباحث JL، المعروف على السلسلة باسم 0xJaelle، كان أول من أشار إلى حركة الأموال ووضع علامة على حساب ZachXBT للانتباه. تُظهر السجلات على السلسلة أن العنوان المُسمى “Drift Exploiter 4” نفّذ مئات المعاملات خلال يومين. كان الإيقاع لافتًا — إذ أفاد Onchain Lens بأن المهاجم كان يرسل دفعات من 100 ETH إلى موجّه Tornado Cash عدة مرات في الدقيقة.
تخللت تلك التحويلات أربع دفعات أصغر. أرسل نفس العنوان 0.85 ETH إلى محافظ مُصنَّفة كعناوين إيداع في Bybit، وفقًا لسجلات Etherscan والمراقبة المنسوبة إلى PeckShield. ما إذا كانت تلك الإيداعات تمثل محاولة لاختبار أنظمة الامتثال في البورصة أو مجرد ضوضاء تشغيلية لا يزال غير معروف، ولم تكن Bybit قد علّقت علنًا وقت كتابة هذه السطور.
تغطي هذه الحركة جزءًا فقط من إجمالي السرقة. فقد قدّر تحديث الاسترداد في أبريل من Drift إجمالي الأصول المسروقة بنحو 295.7 مليون دولار عبر JLP وUSDC والرموز المرتبطة بالبيتكوين وSOL وWETH وأصول أخرى، مع بقاء جزء كبير من القيمة المحوّلة في أربع محافظ إيثريوم مُعلَّمة. إن تمرير 44.4 مليون دولار عبر Tornado Cash لا يعني أن هذه الأموال اختفت — إذ تظل إيداعات المُخلِّط مرئية على السلسلة — لكنه يعقّد بشكل كبير ما سيأتي لاحقًا.
كيف يغيّر Tornado Cash مسار التحقيق
يقوم Tornado Cash بتجميع الإيداعات ويسمح بالسحب لاحقًا عبر عناوين مختلفة تمامًا. الرابط المباشر من محفظة إلى محفظة الذي يعتمد عليه المحققون يختفي. لا يزال تحليل التوقيت، ومطابقة أنماط المعاملات، ومراقبة نشاط البورصات قادرًا على توفير خيوط، لكن كل واحدة من هذه الطرق تتطلب بيانات أكثر ووقتًا أطول وموظفين أكثر مقارنة بمجرد تتبع مسار محفظة واحدة.
تجعل هذه الحقيقة التقنية القيودَ التحقيقية التي أعقبت التحويل أكثر تأثيرًا.
تحديات التحقيق وقرار ZachXBT بالتراجع
كان رد ZachXBT صريحًا: “آسف، لا توجد لدي حاليًا أي خطط لتتبع هذه الأموال أكثر.” وصف المهمة بأنها “صعبة حتى على فريق وغير ممكنة لشخص واحد”، مضيفًا أن مراقبة استغلال مرتبط بكوريا الشمالية بقيمة تسعة أرقام مع العمل على تجميد محتمل للأصول سيتطلب موارد تتجاوز بكثير ما يمكن لباحث مستقل واحد تحمّله. كما أكد أن Drift ليست متبرعًا ولا عميلًا لديه.
حظي هذا التصريح باهتمام كبير على منصة X، جزئيًا لأنه كشف أمرًا يعرفه مجتمع أمن العملات المشفرة منذ زمن طويل لكنه نادرًا ما يصرّح به بهذه الصراحة: طبقة الباحثين المستقلين غير الرسمية التي تراقب السرقات عالية القيمة تعمل دون تعويض مضمون، وفي النهاية تظهر تلك الحدود. عندما تمتد قضية ما لأكثر من ثلاثة أشهر ويبدأ المهاجم في تعمية الأموال بنشاط، يصبح من الصعب تبرير اقتصاديات مواصلة التحقيق دون دعم مؤسسي.
كما انتقد ZachXBT شركة Circle بعد أن عبر ما يقرب من 232 مليون دولار من USDC المسروق من Solana إلى Ethereum عبر نظام Circle عبر السلاسل خلال خرق أبريل، قبل تحويله إلى ETH. لم يسفر هذا الانتقاد عن أي رد علني من Circle.
جهود استرداد بروتوكول Drift وبرامج الشراكة
أعلن Drift عن برنامج مكافآت للاسترداد في أبريل بالتعاون مع Arkham وBybit، رغم أن التفاصيل بقيت محدودة. في 16 أبريل، ذكر البروتوكول أنه يعمل على تطوير البرنامج، لكن التحديث لم يقدّم مبلغ المكافأة النهائي، ولا قواعد الأهلية، ولا جدول المدفوعات. ما إذا كان البرنامج قد أصبح نشطًا بالكامل — أو ما إذا كان سيغطي مراقبة المحافظ الجارية من قبل الباحثين المستقلين — لا يزال غير واضح.
بشكل منفصل، اقترحت Tether تقديم دعم يصل إلى 127.5 مليون دولار لاسترداد أموال المستخدمين. ينص إطار الاسترداد الأوسع لـ Drift على أن أي أموال مستردة تدخل في صندوق استرداد للمستخدمين، مع تخطيط البروتوكول أيضًا لإصدار رموز استرداد Drift وتمويل عمليات الاسترداد من خلال الأصول المتبقية، ورأس مال الشركاء، وإيرادات البورصات المستقبلية. لم يتم تأكيد الجدول الزمني العملي لتلك الاستردادات علنًا.
الإسناد والتأثير الأوسع للاستغلال
أكد تحديث تحقيق Drift في يونيو أن شركة التحليل الجنائي Mandiant نسبت الهجوم إلى UNC6862، وهي مجموعة تهديد كورية شمالية. لم يستغل المهاجمون ثغرة في عقد ذكي — بل نفّذوا حملة هندسة اجتماعية وخرقوا الوصول التشغيلي، مما أدى في النهاية إلى إفراغ خزائن رئيسية في حوالي 12 دقيقة. قالت Drift إنها تعمل مع جهات إنفاذ القانون وMandiant وشركات استخبارات البلوكشين في التحقيق المستمر.
يحمل إسناد الهجوم إلى كوريا الشمالية تبعات تتجاوز الجانب التقني. فمشاركة UNC6862 تضع السرقة ضمن إطار جيوسياسي حيث تواجه أدوات استرداد الأصول التقليدية — مثل التجميد القانوني، والامتثال على مستوى البورصات، والتعاون مع جهات إنفاذ القانون — قيودًا كبيرة على مستوى الاختصاص القضائي. تاريخيًا، ثبت أن استرداد الأموال المسروقة المرتبطة بجهات مدعومة من دول أمر بالغ الصعوبة، واستخدام مُخلِّط مثل Tornado Cash يزيد هذه المشكلة تعقيدًا.
الآثار المتسلسلة عبر Solana
لم يؤثر استغلال بروتوكول Drift على منصة واحدة فقط. فقد قررت Carrot، وهي منصة عوائد مبنية على Solana، الإغلاق بالكامل بعد أن أدت الخسائر المرتبطة بـ Drift إلى محو معظم القيمة المودعة لديها. يوضح هذا الضرر الجانبي مدى ترابط بروتوكولات DeFi وكيف يمكن لهجوم واحد أن يضخّم الأثر عبر نظام بيئي كامل.
بالنسبة لـ Drift نفسها، يتضمن المسار المستقبلي إعادة بناء المنصة، وتعزيز ضوابط التوقيع للمعاملات الحرجة، والاستمرار في تمويل مطالبات المستخدمين. لا تؤكد إيداعات Tornado Cash أن المهاجم حوّل ETH إلى أموال نقدية قابلة للاستخدام — فالإيداعات علنية، وقد يتمكن المحققون من تحديد أنماط السحب لاحقًا. لكنها تمثل تحولًا مهمًا في القضية: من محفظة خاملة يمكن مراقبتها، إلى محفظة نشطة تعمّدت كسر الجزء الأكثر قابلية للقراءة من مسارها. ستكون المرحلة التالية من أي جهد استرداد أصعب بكثير في التنفيذ.
الأسئلة الشائعة
ما النشاط الأخير الذي تم رصده من محفظة مستغل بروتوكول Drift؟
بعد حوالي ثلاثة أشهر من عدم النشاط، حوّل المستغل 23,095.1 ETH، بقيمة تقارب 44.4 مليون دولار، إلى Tornado Cash وأرسل 0.85 ETH إلى محافظ مُصنَّفة كعناوين إيداع في Bybit، مع حدوث التحويلات في 23 و24 يوليو.
لماذا توقّف الباحث المستقل ZachXBT عن تتبع الأموال المسروقة؟
أشار ZachXBT إلى ارتفاع متطلبات الموارد وغياب الدعم المؤسسي، موضحًا أن مراقبة سرقة مرتبطة بكوريا الشمالية بقيمة تسعة أرقام مع العمل على تجميد محتمل للأصول ليست مهمة ممكنة لشخص واحد، وأن Drift ليست متبرعًا ولا عميلًا لديه.
ما خطة بروتوكول Drift لاسترداد الأموال المسروقة؟
أعلن Drift عن برنامج مكافآت للاسترداد مع Arkham وBybit في أبريل، رغم أن حالة تفعيله الكامل غير واضحة. يجمع إطار الاسترداد في البروتوكول أي أموال مستردة في صندوق لمطالبات المستخدمين ويتضمن خططًا لإصدار رموز استرداد، مع اقتراح Tether أيضًا تقديم دعم يصل إلى 127.5 مليون دولار.
من تم اعتباره مسؤولًا عن هجوم بروتوكول Drift؟
نسبت Mandiant الهجوم إلى UNC6862، وهي مجموعة تهديد كورية شمالية استخدمت الهندسة الاجتماعية واختراق الوصول التشغيلي — وليس ثغرة في عقد ذكي — لتفريغ خزائن رئيسية في حوالي 12 دقيقة.
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

