Tres meses de silencio terminaron abruptamente cuando una billetera conectada al exploit de Drift Protocol comenzó a mover fondos nuevamente, y el destino fue Tornado Cash. El 23 y 24 de julio, la dirección transfirió 23,095.1 ETH, por un valor aproximado de 44.4 millones de dólares, al mezclador de Ethereum en ráfagas rápidas de lotes de 100 ETH, 10 ETH y 1 ETH. Para los investigadores, que ya estaban al límite de su capacidad, el momento no pudo haber sido peor.
Summary
Puntos clave
- El explotador de Drift movió 23,095.1 ETH (~44.4 millones de dólares) a Tornado Cash después de aproximadamente tres meses de inactividad de la billetera.
- La misma dirección envió 0.85 ETH a billeteras etiquetadas como direcciones de depósito de Bybit durante la transferencia, según los registros de Etherscan.
- El investigador independiente ZachXBT dijo que no tiene planes de seguir rastreando los fondos, citando las exigencias de recursos de monitorear un robo de nueve cifras vinculado a Corea del Norte.
- Mandiant atribuyó el ataque original a UNC6862, un grupo de amenazas norcoreano que utilizó ingeniería social en lugar de una falla en un contrato inteligente.
- El marco de recuperación de Drift agrupa cualquier fondo recuperado para reclamaciones de usuarios e incluye planes para emitir tokens de recuperación, aunque el estado actual del programa de recompensas sigue sin estar claro.
Reanudación de los movimientos de fondos por parte del explotador de Drift
El investigador JL, conocido on-chain como 0xJaelle, fue el primero en señalar el movimiento y etiquetar a ZachXBT para llamar su atención. Los registros on-chain muestran que la dirección etiquetada como «Drift Exploiter 4» procesó cientos de transacciones en dos días. El ritmo fue notable: Onchain Lens informó que el atacante estaba enviando lotes de 100 ETH al enrutador de Tornado Cash varias veces por minuto.
Entretejidos en esas transferencias hubo cuatro pagos más pequeños. La misma dirección envió 0.85 ETH a billeteras etiquetadas como direcciones de depósito de Bybit, según los registros de Etherscan y el monitoreo atribuido a PeckShield. Se desconoce si esos depósitos representan un intento de probar los sistemas de cumplimiento del lado del exchange o si fueron simplemente ruido operativo, y Bybit no había comentado públicamente al momento de escribir este artículo.
El movimiento cubre solo una parte del robo total. La actualización de recuperación de abril de Drift estimó los activos robados en un total de 295.7 millones de dólares entre JLP, USDC, tokens vinculados a Bitcoin, SOL, WETH y otros activos, con gran parte del valor convertido aún sentado en cuatro billeteras de Ethereum marcadas. Mover 44.4 millones de dólares a través de Tornado Cash no significa que esos fondos hayan desaparecido — los depósitos en el mezclador siguen siendo visibles on-chain — pero sí complica sustancialmente lo que viene después.
Cómo Tornado Cash cambia la investigación
Tornado Cash agrupa los depósitos y permite retiros posteriores a través de direcciones completamente diferentes. El vínculo directo de billetera a billetera del que dependen los investigadores desaparece. El análisis de tiempos, la coincidencia de patrones de transacción y el monitoreo de la actividad en exchanges aún pueden generar pistas, pero cada uno de esos métodos requiere más datos, más tiempo y más personal que simplemente seguir el rastro de una billetera.
Esa realidad técnica hace que las limitaciones investigativas que siguieron a la transferencia sean aún más trascendentes.
Desafíos de investigación y la decisión de ZachXBT de dar un paso atrás
La respuesta de ZachXBT fue tajante: «Sorry I currently do not have any plans to track these funds further.» Describió la tarea como «difícil para un equipo y no factible para una sola persona», y añadió que monitorear un exploit de nueve cifras vinculado a Corea del Norte mientras se trabaja hacia posibles congelamientos de activos requeriría recursos muy por encima de lo que un solo investigador independiente puede sostener. También confirmó que Drift no era ni donante ni cliente.
La declaración atrajo una atención significativa en X, en parte porque expuso algo que la comunidad de seguridad cripto ha sabido durante mucho tiempo pero rara vez expresa con tanta claridad: la capa informal de investigadores independientes que monitorean robos de alto valor opera sin compensación garantizada, y eventualmente esos límites se hacen evidentes. Cuando un caso se extiende más de tres meses y el atacante comienza a ofuscar activamente los fondos, la economía de continuar la investigación se vuelve difícil de justificar sin respaldo institucional.
ZachXBT también criticó a Circle después de que aproximadamente 232 millones de dólares en USDC robados pasaran de Solana a Ethereum a través del sistema de cadenas cruzadas de Circle durante la brecha de abril, antes de convertirse en ETH. Esa crítica no ha producido ninguna respuesta pública por parte de Circle.
Esfuerzos de recuperación de Drift Protocol y programas de colaboración
Drift sí anunció un programa de recompensas por recuperación en abril junto con Arkham y Bybit, aunque los detalles siguieron siendo escasos. El 16 de abril, el protocolo dijo que estaba desarrollando el programa, pero la actualización no proporcionó un monto final de recompensa, ni reglas de elegibilidad ni un calendario de pagos. Sigue sin estar claro si el programa llegó a estar plenamente activo o si cubriría el monitoreo continuo de billeteras por parte de investigadores independientes.
Por separado, Tether propuso hasta 127.5 millones de dólares en apoyo para la recuperación de usuarios. El marco de recuperación más amplio de Drift establece que cualquier fondo recuperado entra en un fondo de recuperación de usuarios, y que el protocolo también planea emitir tokens de recuperación de Drift y financiar los rescates mediante los activos restantes, capital de socios e ingresos futuros del exchange. El calendario práctico para esos rescates no ha sido confirmado públicamente.
Atribución y el impacto más amplio del exploit
La actualización de investigación de junio de Drift confirmó que la firma forense Mandiant atribuyó el ataque a UNC6862, un grupo de amenazas norcoreano. Los atacantes no explotaron una vulnerabilidad en un contrato inteligente; en su lugar, llevaron a cabo una campaña de ingeniería social y comprometieron el acceso operativo, vaciando finalmente bóvedas clave en unos 12 minutos. Drift dijo que trabaja con las fuerzas del orden, Mandiant y firmas de inteligencia blockchain en la investigación en curso.
La atribución a Corea del Norte tiene implicaciones más allá de lo técnico. La participación de UNC6862 sitúa el robo dentro de un marco geopolítico en el que las herramientas tradicionales de recuperación de activos — congelamientos legales, cumplimiento a nivel de exchange, cooperación de las fuerzas del orden — enfrentan importantes limitaciones jurisdiccionales. Los fondos robados vinculados a actores patrocinados por el Estado históricamente han resultado muy difíciles de repatriar, y el uso de un mezclador como Tornado Cash solo profundiza ese problema.
Efectos dominó en todo Solana
El exploit de Drift Protocol no afectó solo a una plataforma. Carrot, una plataforma de rendimiento basada en Solana, decidió cerrar por completo después de que las pérdidas conectadas a Drift borraran la mayor parte de su valor depositado. Ese daño colateral ilustra cómo los protocolos DeFi estrechamente integrados pueden amplificar un solo ataque en todo un ecosistema.
Para el propio Drift, el camino a seguir implica reconstruir la plataforma, fortalecer los controles de firma para transacciones críticas y continuar financiando las reclamaciones de los usuarios. Los depósitos en Tornado Cash no confirman que el atacante haya convertido el ETH en efectivo utilizable — los depósitos son públicos, y los investigadores aún pueden identificar patrones de retiro posteriores — pero marcan una transición significativa en el caso: de una billetera inactiva que podía ser observada, a una activa que ha roto deliberadamente la parte más legible de su rastro. La siguiente fase de cualquier esfuerzo de recuperación será considerablemente más difícil de llevar a cabo.
Preguntas frecuentes
¿Qué actividad reciente se detectó en la billetera del explotador de Drift Protocol?
Tras unos tres meses de inactividad, el explotador movió 23,095.1 ETH, por un valor aproximado de 44.4 millones de dólares, a Tornado Cash y envió 0.85 ETH a billeteras etiquetadas como depósitos de Bybit, con transferencias realizadas el 23 y 24 de julio.
¿Por qué el investigador independiente ZachXBT dejó de rastrear los fondos robados?
ZachXBT citó las altas exigencias de recursos y la ausencia de apoyo institucional, afirmando que monitorear un robo de nueve cifras vinculado a Corea del Norte mientras se trabaja hacia posibles congelamientos de activos no era factible para una sola persona, y que Drift no era un donante ni un cliente.
¿Cuál es el plan de Drift Protocol para recuperar los fondos robados?
Drift anunció en abril un programa de recompensas por recuperación con Arkham y Bybit, aunque su estado de activación total no está claro. El marco de recuperación del protocolo agrupa cualquier fondo recuperado para reclamaciones de usuarios e incluye planes para emitir tokens de recuperación, y Tether también ha propuesto hasta 127.5 millones de dólares en apoyo.
¿A quién se ha atribuido la responsabilidad del ataque a Drift Protocol?
Mandiant atribuyó el ataque a UNC6862, un grupo de amenazas norcoreano que utilizó ingeniería social y el compromiso del acceso operativo — no una falla en un contrato inteligente — para vaciar bóvedas clave en aproximadamente 12 minutos.
Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.

