Η πλατφόρμα Drift αποκάλυψε ότι η επίθεση της 1ης Απριλίου 2026 που οδήγησε στην κλοπή 285 εκατομμυρίων δολαρίων ήταν το αποκορύφωμα μιας 6μηνης social engineering επιχείρησης που διεξήγαγε η Λαϊκή Δημοκρατία της Κορέας (DPRK) και ξεκίνησε το φθινόπωρο του 2025. Το Solana-based αποκεντρωμένο ανταλλακτήριο περιέγραψε την επίθεση ως “μια επίθεση έξι μηνών προετοιμασίας“, αποδίδοντάς την με μέτρια βεβαιότητα στην βορειοκορεατική κρατική ομάδα hacking UNC4736.
Δείτε επίσης: Drift social engineering: Hackers έκλεψαν $285 εκατ.

Η συγκεκριμένη ομάδα απειλής είναι επίσης γνωστή με τα κωδικά ονόματα AppleJeus, Citrine Sleet, Golden Chollima και Gleaming Pisces. Έχει ιστορικό στόχευσης του τομέα κρυπτονομισμάτων για οικονομική κλοπή από τουλάχιστον το 2018, με πιο γνωστές τις επιθέσεις X_TRADER/3CX supply chain το 2023 και την κλοπή 53 εκατομμυρίων δολαρίων από την πλατφόρμα DeFi Radiant Capital τον Οκτώβριο του 2024.
Σύμφωνα με την ανάλυση της Drift, η σύνδεση με τη Β. Κορέα βασίζεται τόσο σε on-chain στοιχεία όσο και σε επιχειρησιακά. Οι ροές κεφαλαίων που χρησιμοποιήθηκαν για την προετοιμασία και δοκιμή της επιχείρησης συνδέονται με τους επιτιθέμενους της Radiant και δραστηριότητα συνδεδεμένη με τη DPRK.
Η στρατηγική social engineering της Drift και οι τακτικές της UNC4736
Η εταιρεία κυβερνοασφάλειας CrowdStrike περιέγραψε τη Golden Chollima ως παρακλάδι της Labyrinth Chollima που στοχεύει κυρίως στην κλοπή κρυπτονομισμάτων, με επίκεντρο μικρές fintech εταιρείες στις ΗΠΑ, Καναδά, Νότια Κορέα, Ινδία και Δυτική Ευρώπη. Ο αντίπαλος συνήθως διεξάγει κλοπές μικρότερης αξίας με πιο συνεπή επιχειρησιακό ρυθμό, υποδηλώνοντας ευθύνη για τη διασφάλιση βασικής παραγωγής εσόδων για το καθεστώς της DPRK.
Δείτε επίσης: Social Engineering: Ο πιο επικίνδυνος “ανθρώπινος” ιός

Παρά τη βελτίωση των εμπορικών σχέσεων με τη Ρωσία, η Β. Κορέα χρειάζεται πρόσθετα έσοδα για να χρηματοδοτήσει φιλόδοξα στρατιωτικά σχέδια που περιλαμβάνουν την κατασκευή νέων αντιτορπιλικών, την κατασκευή πυρηνοκίνητων υποβρυχίων και την εκτόξευση επιπλέον δορυφόρων αναγνώρισης. Σε τουλάχιστον ένα περιστατικό που παρατηρήθηκε στα τέλη του 2024, η UNC4736 παρέδωσε κακόβουλα Python packages μέσω ενός δόλιου σχήματος στρατολόγησης σε μια ευρωπαϊκή fintech εταιρεία.
Η Drift αποκάλυψε ότι ήταν στόχος μιας “δομημένης επιχείρησης πληροφοριών” που απαιτούσε μήνες προγραμματισμού. Ξεκινώντας περίπου το φθινόπωρο του 2025, άτομα που παρουσιάζονταν ως εταιρεία ποσοτικού trading προσέγγισαν συνεργάτες της Drift σε μεγάλο συνέδριο κρυπτονομισμάτων και διεθνή crypto συνέδρια υπό το πρόσχημα της ενσωμάτωσης του πρωτοκόλλου.
Τεχνικές λεπτομέρειες της επίθεσης και η τεχνική durable nonce
Έχει αποδειχθεί ότι αυτή ήταν μια σκόπιμη προσέγγιση, όπου μέλη αυτής της ομάδας trading προσέγγισαν και έχτισαν σχέσεις με συγκεκριμένους συνεργάτες της Drift σε διάφορα μεγάλα συνέδρια της βιομηχανίας που έλαβαν χώρα σε πολλές χώρες σε διάστημα έξι μηνών. Τα άτομα που εμφανίστηκαν προσωπικά δεν ήταν Βορειοκορεάτες υπήκοοι, καθώς οι DPRK threat actors που λειτουργούν σε αυτό το επίπεδο είναι γνωστό ότι αναπτύσσουν τρίτους μεσάζοντες για να διεξάγουν δημιουργία σχέσεων πρόσωπο με πρόσωπο.
Οι επιτιθέμενοι ήταν τεχνικά ευφυείς, είχαν επαληθεύσιμα επαγγελματικά υπόβαθρα και ήταν εξοικειωμένοι με τον τρόπο λειτουργίας της Drift. Δημιουργήθηκε μια ομάδα Telegram κατά την πρώτη συνάντηση και ακολούθησαν μήνες ουσιαστικών συνομιλιών γύρω από στρατηγικές trading και πιθανές ενσωματώσεις vault. Μεταξύ Δεκεμβρίου 2025 και Ιανουαρίου 2026, η ομάδα ενσωμάτωσε ένα Ecosystem Vault στη Drift, βήμα που απαιτούσε τη συμπλήρωση φόρμας με λεπτομέρειες στρατηγικής.
Δείτε επίσης: Social Engineering: Η Ψυχολογία πίσω από τις Επιθέσεις

Η επίθεση χρησιμοποίησε την τεχνική durable nonce – προετοιμασμένα, ανθεκτικά σε replay payloads που εξαπάτησαν τους υπογράφοντες να εγκρίνουν μεταφορές κεφαλαίων σε κακόβουλα πορτοφόλια ενώ πίστευαν ότι ήταν νόμιμες. Η επίθεση άδειασε 285 εκατομμύρια δολάρια από πέντε vaults σε 10 δευτερόλεπτα μέσω παραβιασμένου admin key.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
