Partager cet article

Drift affirme que l’exploitation de 270 millions de dollars était une opération de renseignement nord-coréenne de six mois

Les attaquants se sont fait passer pour une société de trading, ont rencontré en personne des contributeurs de Drift dans plusieurs pays, ont déposé 1 million de dollars de leur propre capital, et ont attendu une demi-année avant d'exécuter le drain détaillé par CoinDesk plus tôt cette semaine.

5 avr. 2026, 12:17 p.m. 3 min readTraduit par IA
North Korean flags waving in the wind.

Ce qu'il:

  • Un groupe lié à l'État nord-coréen a passé environ six mois à infiltrer Drift Protocol sous le couvert d'une société de trading quantitatif avant d'exécuter un exploit de 270 millions de dollars le 1er avril.
  • Les attaquants ont établi la confiance en rencontrant les contributeurs de Drift lors de conférences, en déposant plus d’un million de dollars, et en intégrant un Coffre-fort Écosystème, puis ont compromis des appareils via une application TestFlight malveillante et une vulnérabilité VSCode/Cursor afin d’obtenir les approbations multisignatures.
  • Les enquêteurs ont attribué l'attaque à UNC4736, également connu sous les noms d'AppleJeus ou Citrine Sleet, et Drift a averti que de telles opérations de longue durée, riches en éléments d'identité, exposent de profondes faiblesses dans les modèles de sécurité basés sur le multisignature à travers la DeFi.

Une opération de renseignement de six mois a précédé l'exploitation de 270 millions de dollars du Drift Protocol et a été menée par un groupe affilié à l'État nord-coréen, selon un mise à jour détaillée de l'incident publié par l'équipe plus tôt dimanche.

Les attaquants ont d’abord établi un contact vers l’automne 2025 lors d’une grande conférence crypto, se présentant comme une société de trading quantitatif cherchant à s’intégrer à Drift.

Ils maîtrisaient techniquement le sujet, disposaient de parcours professionnels vérifiables et comprenaient le fonctionnement du protocole, a déclaré Drift. Un groupe Telegram a été créé et ce qui a suivi furent des mois de conversations substantielles sur les stratégies de trading et les intégrations de coffres-forts, des interactions qui sont courantes dans la manière dont les sociétés de trading s’intègrent aux protocoles DeFi.

Entre décembre 2025 et janvier 2026, le groupe a intégré un Vault Écosystème sur Drift, organisé plusieurs sessions de travail avec des contributeurs, déposé plus d'un million de dollars de leur propre capital, et établi une présence opérationnelle fonctionnelle au sein de l'écosystème.

Les contributeurs de Drift ont rencontré des membres du groupe en personne lors de plusieurs conférences majeures de l'industrie à travers plusieurs pays en février et mars. Au moment où l'attaque a été lancée le 1er avril, la relation avait presque six mois.

La compromission semble être survenue par le biais de deux vecteurs.

Un second a téléchargé une application TestFlight, la plateforme d'Apple pour distribuer des applications en pré-version qui contournent la vérification de sécurité de l'App Store, que le groupe a présenté comme leur produit de portefeuille.

Pour le vecteur de dépôt, Drift a souligné une vulnérabilité connue dans VSCode et Cursor, deux des éditeurs de code les plus utilisés dans le développement logiciel, que la communauté de la sécurité signalait depuis la fin de 2025, où il suffisait d’ouvrir un fichier ou un dossier dans l’éditeur pour exécuter silencieusement un code arbitraire sans aucune invite ni avertissement.

Une fois les appareils compromis, les attaquants disposaient des éléments nécessaires pour obtenir les deux approbations multisignatures qui ont permis l'attaque par nonce durable détaillée par CoinDesk plus tôt cette semaine. Ces transactions pré-signées sont restées inactives pendant plus d'une semaine avant d'être exécutées le 1er avril, siphonnant 270 millions de dollars des coffres-forts du protocole en moins d'une minute.

L'attribution est attribuée à UNC4736, un groupe affilié à l'État nord-coréen également suivi sous les noms AppleJeus ou Citrine Sleet, sur la base à la fois des flux de fonds en chaîne retracés jusqu'aux attaquants de Radiant Capital et du chevauchement opérationnel avec des personnes connues liées à la RPDC.

Les individus qui sont apparus en personne lors des conférences n'étaient cependant pas des ressortissants nord-coréens. Les acteurs menaçants de la RPD de Corée à ce niveau sont connus pour déployer des intermédiaires tiers dotés d'identités entièrement construites, d'antécédents professionnels et de réseaux professionnels conçus pour résister à la diligence raisonnable.

Drift a exhorté les autres protocoles à auditer les contrôles d'accès et à considérer chaque appareil accédant à un multisig comme une cible potentielle. L'implication plus large est inconfortable pour une industrie qui repose sur la gouvernance multisig comme principal modèle de sécurité.

Mais si des attaquants sont prêts à consacrer six mois et un million de dollars pour établir une présence légitime au sein d'un écosystème, rencontrer les équipes en personne, apporter un réel capital et patienter, la question est de savoir quel modèle de sécurité est conçu pour détecter cela.

More For You

(CoinDesk)

Du 20 au 29 mai, les fonds XRP ont encaissé 35 millions de dollars tandis que les ETF bitcoin et ether ont perdu environ 2 milliards de dollars combinés, le plan de trésorerie XRP de Ripple, rapporté précédemment, attendant toujours confirmation.

What to know:

  • Les ETF au comptant XRP cotés aux États-Unis ont attiré 11,88 millions de dollars de flux nets entrants le 29 mai, prolongeant une semaine de gains malgré les rachats persistants des fonds bitcoin et ether.
  • Les actifs nets totaux des ETF américains en XRP s'élèvent désormais à près de 1,12...