LONDON (IT BOLTWISE) – Drift deckt eine lang geplante Angriffskampagne auf, die laut Team über sechs Monate lief und am 1. April rund 280 Millionen US-Dollar aus einem Solana-Perpetuals-Umfeld abfloss. Entscheidend war nicht nur die technische Ausnutzung, sondern die professionelle Tarnung der Angreifer gegenüber Beitragenden und das schrittweise Vorbereiten von Multisig-Freigaben. Die Analyse verweist auf einen DPRK-nahen Akteur, der bereits bei früheren Angriffen wie dem Radiant-Capital-Hack auffällig war. Während der Protokollbetrieb eingefroren und betroffene Wallets entfernt wurden, bleibt die formale Zuschreibung durch forensische Dienstleister vorerst offen.

Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi
Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der größte DeFi-Hack des Jahres 2026 wirft ein grelles Licht auf eine Schwachstelle, die in vielen Sicherheitsdiskussionen zu kurz kommt: Angreifer kombinieren technische Exploits mit glaubwürdiger Social-Engineering-„Lieferkette“ über Monate hinweg. Beim Drift-Protokoll führte eine Operation, die im Kern auf einen gezielten Nachrichtenaustausch und vertrauenswürdige Rollenbilder setzte, schließlich zu einem Abfluss von rund 280 Millionen US-Dollar. Die Details des Post-mortems zeichnen dabei ein Muster nach, das eher an klassische Spionage- und Infiltrationskampagnen erinnert als an reine, kurzfristige Crimeware-Attacken. Aus Sicht der Betreiber war damit nicht nur der Code kompromittiert, sondern der Entwicklungs- und Entscheidungsprozess selbst.

Technisch beginnt die Geschichte mit einer gezielten Annäherung an Beitragende: Die Angreifer stellten sich als Vertreter einer quantitativen Trading-Firma dar und bauten früh eine Telegram-Gruppe auf. In der Zeit von Dezember 2025 bis Januar 2026 erfolgte die formale Integration über ein Ecosystem Vault, begleitet von „standard strategy paperwork“ und einem eigenen Kapitaleinsatz von mehr als 1 Million US-Dollar. Für die Betroffenen wirkte das konsistent mit legitimen DeFi-Partnerschaften. Diese Komfortzone endete jedoch in der forensischen Analyse: Als wahrscheinliche Infektionswege werden einerseits ein kompromittierter Code-Repository-Austausch und andererseits eine über Apple TestFlight getarnte Vorab-App genannt. Damit verknüpft die Kampagne die Sicherheitslücken typischer Entwickler-Workflows mit der Absicherung kritischer Multisig-Prozesse.

Der erste Vektor setzt auf einen besonders heiklen Moment im Software-Alltag: Das Klonen oder Öffnen eines geteilten Repositorys. Laut Untersuchung führte das Repository zu einer Ausnutzung einer Schwachstelle in VS Code und Cursor. Bemerkenswert ist hier der Timing-Faktor: Sicherheitsforscher hatten die Fähigkeit zur stillen Ausführung von beliebigem Code bereits zwischen Dezember 2025 und Februar 2026 adressiert. Praktisch bedeutet das, dass der Angriff nicht auf „späteres Ausführen“ angewiesen war, sondern beim Öffnen einer Datei oder eines Ordners bereits Code nachladen konnte. Im zweiten Szenario installierte ein Contributor eine prä-release Anwendung über TestFlight, die als Wallet-Produkt präsentiert wurde. Danach konnten die Angreifer Multisig-Freigaben erwirken, indem sie die nötigen Signaturen vorbereiteten und anschließend durch eine verzögerte Ausführungslogik abschlossen.

Besonders relevant für die Bewertung des Schadens ist das Solana-spezifische Ausführungsmodell: Die vor-signierten Transaktionen ruhten über mehr als eine Woche, bevor sie am 1. April 2026 in kurzer Zeit anlaufen konnten. Im Zentrum stand dabei ein sogenannter „durable nonces“-Angriff, also ein legitimes Solana-Primitive, das Signaturen im Voraus ermöglicht und später ausführt, statt sie sofort zu verbrauchen. Dadurch lässt sich die klassische Wahrnehmung „Transaktion kam plötzlich“ verwischen, weil der eigentliche Entscheidungs- und Signaturzeitpunkt schon früher vorbereitet wurde. Sobald die Ausführung gestartet ist, kann der Abfluss innerhalb weniger als einer Minute passieren. Genau dieses Zusammenspiel aus sozialer Vorbereitung, kompromittierten Wallets und präparierten On-Chain-Freigaben erklärt, warum die Reaktionszeit trotz Freeze-Aktionen zu spät sein kann, um den gesamten Abfluss zu verhindern.

Für die Attribution nennen die Betreiber eine mittelhohe bis hohe Konfidenz, dass ein DPRK-nahes, staatsaffiliiertes Kollektiv für den Angriff verantwortlich ist. Genannt wird unter anderem die Gruppe UNC4736, außerdem unter Bezeichnungen wie AppleJeus oder Citrine Sleet. Als Kontext dient dabei die frühere Beobachtung ähnlicher Muster beim Radiant-Capital-Hack im Oktober 2024, bei dem bereits Mandiant eine Verbindung in diese Richtung formulierte. Auch On-Chain-Fundflows sollen zu Wallets zurückverfolgt worden sein, die bereits im Radiant-Szenario genutzt wurden. Zusätzlich berichten Drift und das SEAL-911-Team über Überschneidungen in operativen Mustern mit bekannten DPRK-nahem Vorgehen. Wichtig: Mandiant habe die forensische Untersuchung übernommen, aber noch keine formale Attribution veröffentlicht.

Markt- und Ökosystem-seitig sorgt die Sache zusätzlich für Reibung, weil unabhängige Beobachter die Geldbewegungen in der Kette detailliert kommentieren. So kritisierte ZachXBT getrennt den Stablecoin-Emittenten Circle und behauptete, dass der Angreifer rund 232 Millionen USDC von Solana nach Ethereum über CCTP innerhalb von sechs Stunden übertragen habe, bevor die Gelder vollständig eingefroren worden seien. Unabhängig von der endgültigen Beweiswürdigung zeigt das, wie schnell sich Vermögenswerte zwischen Netzwerken bewegen können und wie stark die Wirksamkeit von Sperrmechanismen von koordinierter Erkennung und Prozessgeschwindigkeit abhängt. Verglichen mit früheren großen Ereignissen gilt der Drift-Fall als der umfangreichste DeFi-Hack von 2026 und als zweithöchster in Solanas Historie, hinter dem Wormhole-Bridge-Angriff von 2022 mit 325 Millionen US-Dollar.

Für Unternehmen und Entwickler ist die wichtigste Lehre weniger „ein neues Exploit-Tool“ als vielmehr die Wiederentdeckung eines Risiko-Gesamtsystems entlang des Software-Lebenszyklus. Wer Code-Repositories teilt, die Signaturen und Freigaben über Multisig-Strukturen koordiniert und gleichzeitig Wallet-/Frontend-Integrationen über App-Distributionen wie TestFlight oder ähnliche Mechanismen einbindet, braucht Sicherheitskontrollen, die Social- und Supply-Chain-Risiken genauso behandeln wie reine Software-Schwachstellen. Besonders in der Enterprise-Software-Logik bedeutet das: Identitätsprüfung, Rollen- und Zugriffsmanagement sowie ein gehärteter Build- und Review-Prozess müssen stärker automatisiert werden. Zum Vergleich: Während klassische Cloud-Security häufig auf IAM und Pipeline-Scanning setzt, verlagert Drift den Fokus auf „developer-side trust“ und auf Signaturketten, die als legitimes Kryptografiemittel missbraucht werden können.

Der weitere Ausblick hängt davon ab, wie konsequent das Protokoll die Integrität seiner Entscheidungswege wiederherstellt und wie schnell die Branche daraus Muster ableitet. Drift berichtet, dass alle verbleibenden Protokollfunktionen eingefroren wurden und kompromittierte Wallets aus dem Multisig entfernt sind. Für die Praxis bedeutet das aber auch: Incident Response muss in DeFi-Architekturen bereits „vor dem Alarm“ vorbereitet sein, etwa durch fein granulare Notfallpläne, klare Kommunikationskanäle und die Begrenzung der Reichweite von vorbereiteten Transaktionen. Regulatorisch und datenschutzbezogen zeigt der Fall außerdem, dass für Beteiligte nicht nur technische Logs, sondern auch personenbezogene Daten und Kommunikationsspuren in Überprüfungen und Forensik eine Rolle spielen können. In Zukunft werden sich daher sowohl Security-Standards als auch Compliance-Prozesse stärker an der Schnittstelle zwischen Identität, Datenverarbeitung und On-Chain-Aktionen ausrichten müssen—genau dort, wo sich solche Kampagnen als „professionelle“ Partner tarnen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi".
Stichwörter Attribution Cybersecurity DeFi Drift Exploit Forensics Hack Hacker IT-Sicherheit Malware Multisig Netzwerksicherheit Security Solana Telegram Usdc
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Drift verliert 280 Millionen US-Dollar: Nordkorea-Operation über Monate im DeFi« bei Google Deutschland suchen, bei Bing oder Google News!


    6.479 Leser gerade online auf IT BOLTWISE
    KI-Jobs