Nhà phân tích nghi Lazarus Triều Tiên đứng sau vụ hack Drift Protocol

Phân tích vụ khai thác Drift Protocol cho thấy dấu vết có thể liên quan đến nhóm Lazarus của Triều Tiên, với kịch bản tấn công đa bước vào multisig, chuẩn bị giao dịch ký sẵn trước ngày rút thanh khoản và lan rộng sang nhiều ứng dụng DeFi trong hệ Solana.

Điểm đáng chú ý là kẻ tấn công được cho là đã xâm nhập lại multisig sau khi Drift thay đổi thành viên, đồng thời sử dụng các tuyến dịch chuyển tài sản và trộn tiền thường thấy trong các vụ tấn công có tổ chức, làm dấy lên lo ngại về quản trị rủi ro và an toàn DeFi.

NỘI DUNG CHÍNH
  • Dấu vết ví và luồng tiền cho thấy khả năng liên quan nhóm Lazarus trong vụ khai thác Drift Protocol.
  • Kẻ tấn công bị nghi đã xâm nhập multisig nhiều lần, chuẩn bị giao dịch ký sẵn trước ngày tấn công.
  • Sự cố gây “lây lan” sang nhiều dự án DeFi trên Solana, kéo TVL và niềm tin thị trường đi xuống.

Dấu hiệu ví và luồng tiền cho thấy khả năng liên quan Lazarus

Các phân tích cho rằng vụ khai thác Drift Protocol có thể do nhóm Lazarus thực hiện, dựa trên cách cấp vốn ví, cầu nối đa chuỗi và hành vi gom-trộn tài sản.

Các phát hiện mới được nêu dựa trên phân tích của DivergSec cùng các báo cáo từ Elliptic và TRM Labs. Điểm chung là “hành vi vận hành” (modus operandi) thường gặp: ví ban đầu được cấp vốn thông qua Tornado Cash, sau đó nhanh chóng bridge qua nhiều chuỗi sang ETH và gom về để trộn.

Drift Protocol cho biết phân tích nội bộ cũng hướng tới nhóm Lazarus, vốn từng bị quy kết liên quan các sự cố lớn như vụ Bybit và vụ hack cầu Ronin. Các nhóm nghiên cứu dự kiến phối hợp cùng đội ngũ Drift để theo dõi dòng tiền sau khai thác.

Theo Elliptic, Lazarus đã thực hiện 18 cuộc tấn công tính từ đầu năm đến thời điểm báo cáo. Con số này được dùng như bối cảnh cho mức độ hoạt động gia tăng của các nhóm tấn công có tổ chức nhắm vào DeFi.

Đọc thêm:  OpenAI đẩy mạnh tính phí theo tác vụ khi mở rộng sang chip và tài chính

Kẻ tấn công bị nghi đã xâm nhập lại multisig sau khi Drift thay đổi thành viên

Kẻ tấn công không chỉ chiếm quyền multisig một lần, mà còn được cho là đã tiếp tục xâm nhập sau khi Drift chuyển ví multisig sang hội đồng bảo mật mới.

Phân tích cho biết Drift đã di chuyển một số ví multisig sang các thành viên Security Council mới. Tuy vậy, trong vòng ba ngày, kẻ tấn công vẫn tiếp tục xâm nhập multisig mới và dàn dựng các bước chuẩn bị.

Dữ liệu điều tra nêu kẻ tấn công đã chuẩn bị các giao dịch “ký sẵn” vào ngày 31/3, tức trước cuộc tấn công một ngày. Mẫu hình này thường nhằm giảm thời gian phản ứng của đội ngũ dự án, đồng thời tối đa hóa khả năng rút thanh khoản ngay khi có cơ hội.

Drift đã gửi thông điệp on-chain tới các ví đang giữ tiền bị đánh cắp

Drift tuyên bố đã xác định thông tin quan trọng về các bên liên quan và gửi tin nhắn on-chain tới các ví ETH đang nắm giữ số tiền bị đánh cắp.

Đội ngũ Drift cho biết họ đã gửi thông điệp tới bốn ví được xác định hiện đang giữ “thành quả” từ vụ hack. Nội dung công bố nêu rõ giao dịch gửi thông điệp xuất phát từ một địa chỉ ETH của Drift và nhắm tới các ví nghi liên quan.

“Thông tin quan trọng về các bên liên quan đến vụ khai thác đã được xác định. Drift hiện đang gửi một thông điệp on-chain từ 0x0934faC45f2883dd5906d09aCfFdb5D18aAdC105 tới các ví ETH đang giữ số tiền bị đánh cắp.”
– Drift, bài đăng X, 2026

Bài đăng gốc của Drift có liên kết tại đây. Thông điệp này khiến cộng đồng suy đoán Drift có thể đã nắm được danh tính kẻ tấn công, đồng thời đặt câu hỏi về khả năng có truy cập nội bộ hoặc dự án bị xâm nhập.

Đọc thêm:  Ghi chú macOS 27 ẩn giới hạn Siri AI và Image Playground

Dù vậy, Drift cũng bị chỉ trích vì “timelock bằng 0” cho các thay đổi cấp giao thức, điều có thể tạo điều kiện để kẻ khai thác rút thanh khoản ngay lập tức khi kiểm soát được quyền cần thiết.

Sự cố Drift làm lan truyền rủi ro sang nhiều ứng dụng DeFi trên Solana

Vụ khai thác đã tác động dây chuyền tới nhiều dự án dùng Drift để tạo lợi suất, kéo TVL của Drift giảm mạnh và làm tăng rủi ro hệ sinh thái DeFi Solana.

Drift Protocol được mô tả đang giữ 232 triệu USD giá trị khóa (TVL), giảm từ mức hơn 550 triệu USD. Nhiều giao thức dùng Drift cho chiến lược lợi suất ghi nhận tài sản bị đánh cắp hoặc bị đóng băng toàn phần hay một phần.

SOL đã phục hồi lên trên 80 USD sau nhịp giảm ngắn vì tin hack. Tuy nhiên, tác động chính nằm ở niềm tin và hoạt động DeFi, khi những dự án phụ thuộc vào Drift phải tạm dừng hoặc hạn chế chức năng để kiểm soát rủi ro.

Các dự án bị nêu gồm Reflect Money (liên quan farming USD+), DeFi Carrot (mất 50% TVL trong Drift, token CRT cũng bị ảnh hưởng), Ranger Finance (phơi nhiễm qua rUSD) và PiggybankFi (mất 106.000 USD từ các khoản gửi vào Drift). Project0 tạm dừng các khoản vay thế chấp bằng vault của Drift.

Một số dự án khác được liệt kê gồm Pyra (mất toàn bộ quỹ), XPlace (chủ yếu dùng Drift cho lợi suất) và Elemental DeFi (chỉ phơi nhiễm qua một vault USDC). Một phần giao thức chỉ bị “giữ” tài sản cho tới khi tăng cường an ninh.

Tổng cộng có 11 dự án được cho là đã bị ảnh hưởng tính đến thời điểm cập nhật, chưa tính tác động tâm lý thị trường và suy giảm niềm tin vào mảng cho vay DeFi. Báo cáo cũng nêu năm 2026 đến nay có 35 giao thức DeFi bị khai thác, xu hướng tăng tốc và tấn công có tổ chức hơn.

Đọc thêm:  Phantom ngừng hỗ trợ Sui khi mạng lưới chật vật phục hồi đà tăng trưởng

Khoảng 453 triệu USD đã bị rút khỏi DeFi trong năm 2026 tính tới thời điểm nêu trong bài đăng, cho thấy đây vẫn là lĩnh vực rủi ro cao. Các vụ hack làm suy yếu luận điểm rằng DeFi có thể mang lại lợi suất với rủi ro tối thiểu.

Những câu hỏi thường gặp

Vì sao vụ khai thác Drift Protocol bị nghi liên quan nhóm Lazarus?

Các phân tích cho rằng cách vận hành ví và luồng tiền giống “mẫu hình” của Lazarus, gồm ví được cấp vốn qua Tornado Cash, bridge đa chuỗi sang ETH và gom tài sản để trộn. Drift cũng nêu đánh giá của họ hướng tới Lazarus, dựa trên dấu vết điều tra.

Kẻ tấn công đã làm gì với multisig của Drift Protocol?

Theo phân tích được trích dẫn, kẻ tấn công không chỉ chiếm quyền một lần mà còn xâm nhập multisig mới sau khi Drift chuyển ví sang thành viên Security Council mới. Họ được cho là đã chuẩn bị giao dịch ký sẵn ngày 31/3, trước cuộc tấn công một ngày.

Drift Protocol đã phản ứng thế nào sau sự cố?

Drift thông báo đã xác định thông tin quan trọng về các bên liên quan và gửi thông điệp on-chain tới bốn ví ETH đang giữ tiền bị đánh cắp. Đồng thời, cộng đồng cũng chỉ trích cấu hình timelock bằng 0 cho thay đổi cấp giao thức vì có thể làm tăng thiệt hại khi bị khai thác.

Những dự án nào trong hệ Solana bị ảnh hưởng dây chuyền?

Các dự án được nêu gồm Reflect Money, DeFi Carrot, Ranger Finance, PiggybankFi, Project0, Pyra, XPlace và Elemental DeFi, cùng các giao thức khác. Một số dự án bị mất tài sản, số khác bị đóng băng hoặc tạm giữ cho đến khi tăng cường an ninh.

BÀI VIẾT LIÊN QUAN

Hạ viện Mỹ thông qua dự luật tăng chi phí lưới điện cho trung tâm dữ liệu

Hạ viện Mỹ thông qua dự luật tăng chi...

Hạ viện Mỹ đã thông qua H.R. 9340, còn gọi là Ratepayer Protection Act, với tỷ lệ...
Google tránh bị chia tách, phải cải tổ mảng quảng cáo

Google tránh bị chia tách, phải cải tổ mảng...

Một tòa án liên bang Mỹ yêu cầu Google thay đổi một số quy tắc đấu giá...
Hạ viện thông qua dự luật thuế tiền số theo quy tắc truyền thống

Hạ viện thông qua dự luật thuế tiền số...

Ủy ban Tài chính và Thuế vụ Hạ viện Mỹ đã thông qua H.R. 10357, hay Digital...