Drift cho biết họ đang tích cực làm việc với cơ quan thực thi pháp luật, các đối tác pháp y số và các đội ngũ trong hệ sinh thái để xây dựng một bức tranh đầy đủ về những gì đã xảy ra trong vụ tấn công ngày 1/4.
Khi cuộc điều tra về vụ tấn công xảy ra vào ngày 1/4/2026 vẫn đang tiếp diễn cùng các đối tác pháp y, Drift cho biết họ có thể công bố thêm một số chi tiết về vector tấn công và cách chiến dịch này được triển khai. Dự án chia sẻ thông tin này công khai vì các đội ngũ khác trong hệ sinh thái cần hiểu rõ vụ tấn công đã diễn ra như thế nào để tự bảo vệ mình. Tuy nhiên, một số chi tiết vẫn sẽ được giữ ở mức khái quát nhằm bảo vệ tính toàn vẹn của cuộc điều tra đang diễn ra.
Tình hình hiện tại
Tất cả các chức năng còn lại của giao thức đã bị đóng băng, và các ví bị xâm phạm đã bị loại khỏi multisig. Các ví của kẻ tấn công cũng đã bị gắn cờ trên toàn bộ các sàn giao dịch và đơn vị vận hành cầu nối.
Mandiant đã được thuê để hỗ trợ điều tra.
Một cuộc tấn công được chuẩn bị trong 6 tháng
Cuộc điều tra sơ bộ cho thấy Drift đã bị nhắm tới bằng một chiến dịch tình báo có tổ chức, đòi hỏi sự hậu thuẫn về tổ chức, nguồn lực đáng kể và nhiều tháng chuẩn bị có chủ đích.
Vào khoảng mùa thu năm 2025, các cộng tác viên của Drift đã được một nhóm người tại một hội nghị crypto lớn tiếp cận. Nhóm này tự giới thiệu như một công ty giao dịch định lượng muốn tích hợp trên giao thức. Hiện tại, Drift hiểu rằng đây dường như là một cách tiếp cận có chủ đích, khi những người trong nhóm này tiếp tục tìm cách tiếp cận và gặp gỡ các cộng tác viên cụ thể của Drift, trực tiếp, tại nhiều hội nghị lớn của ngành ở nhiều quốc gia trong suốt sáu tháng sau đó.
Họ có nền tảng kỹ thuật tốt, có lịch sử nghề nghiệp có thể xác minh và rất quen với cách Drift vận hành. Một nhóm Telegram được lập ra ngay sau lần gặp đầu tiên, và sau đó là nhiều tháng trao đổi thực chất về chiến lược giao dịch và khả năng tích hợp vault. Những tương tác này vốn khá điển hình trong cách các công ty giao dịch làm việc và onboarding với Drift.
Từ tháng 12/2025 đến tháng 1/2026, họ đã onboard một Ecosystem Vault trên Drift, vốn yêu cầu điền một biểu mẫu với các chi tiết chiến lược. Họ làm việc với nhiều cộng tác viên qua nhiều phiên trao đổi, đặt ra các câu hỏi sản phẩm rất cụ thể và có hiểu biết, đồng thời nạp hơn 1 triệu USD vốn tự có. Họ chủ động và kiên nhẫn xây dựng một sự hiện diện vận hành thực sự bên trong hệ sinh thái Drift.
Các cuộc thảo luận về tích hợp tiếp tục kéo dài sang tháng 2 và tháng 3/2026. Nhiều cộng tác viên của Drift lại gặp những người trong nhóm này trực tiếp tại các hội nghị lớn của ngành. Đến thời điểm đó, mối quan hệ đã kéo dài gần nửa năm. Đây không phải là những người xa lạ; đó là những người mà các cộng tác viên Drift đã từng làm việc cùng và gặp ngoài đời.
Trong suốt quá trình này, họ còn chia sẻ các liên kết cho những dự án, công cụ và ứng dụng mà họ nói rằng đang xây dựng — một hành vi hoàn toàn bình thường trong cách các công ty giao dịch tương tác.
Sau khi vụ khai thác xảy ra vào ngày 1/4, Drift đã tiến hành rà soát pháp y toàn diện đối với các thiết bị, tài khoản và lịch sử liên lạc được xác định là có khả năng bị ảnh hưởng. Các tương tác với nhóm giao dịch này nổi lên như vector xâm nhập có khả năng cao nhất. Ngay khi vụ khai thác diễn ra, các cuộc trò chuyện Telegram và phần mềm độc hại của họ đã bị xóa sạch.
Cuộc điều tra vẫn đang tiếp tục và các phát hiện hiện tại chỉ là sơ bộ, nhưng Drift cho rằng việc công bố sớm là cần thiết để cộng đồng có thông tin tốt nhất hiện có.
Cơ chế xâm nhập có thể đã diễn ra như thế nào
Drift cho rằng có thể đã tồn tại ba vector tấn công:
Thứ nhất, một cộng tác viên có thể đã bị xâm phạm sau khi clone một repository mã nguồn được nhóm này chia sẻ dưới vỏ bọc triển khai frontend cho vault của họ.
Thứ hai, một cộng tác viên khác đã bị dụ tải xuống một ứng dụng TestFlight mà nhóm này giới thiệu là sản phẩm ví của họ.
Nguồn: X / DriftProtocol
Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Tạp chí,TelegramTelegram#Drift #đang #phối #hợp #với #cơ #quan #thực #thi #pháp #luật #để #điều #tra #chi #tiết #vụ #tấn #công #ngày1775385396








