La plateforme DeFi Drift a perdu 285 millions de dollars en 10 secondes suite à une attaque attribuée à la Corée du Nord. L'opération reposait sur 6 mois d'ingénierie sociale en personne.
TL;DR — En résumé
Hack Drift Solana : 285 M$ volés en 10 secondes par le groupe nord-coréen UNC4736 après 6 mois d'ingénierie sociale. Analyse et recommandations.
En bref
- La plateforme DeFi Drift (Solana) a perdu 285 millions de dollars en 10 secondes le 1er avril 2026
- L'attaque est attribuée au groupe nord-coréen UNC4736 après 6 mois d'ingénierie sociale en personne
- Action requise : renforcer les contrôles d'accès aux smart contracts et auditer les processus de signature multi-sig
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 1er avril 2026, la plateforme d'échange décentralisée Drift, adossée à la blockchain Solana, a vu 285 millions de dollars s'évaporer en dix secondes exactement. Entre 16h06:09 et 16h06:19 UTC, les assaillants ont diffusé une salve de retraits pré-signés — 41,72 millions de JLP et 2 200 wETH ponctionnés dans les vaults principaux — en détournant le mécanisme de « durable nonce » de Solana, qui permet de forger des transactions valides indéfiniment, prêtes à être déclenchées au moment choisi. Les enquêteurs on-chain rattachent ce drift hack corée du nord DeFi à des opérateurs liés à Pyongyang, qui avaient compromis en amont les clés de signature du protocole. L'incident s'inscrit dans une campagne d'exfiltration menée contre les écosystèmes DeFi, où la rapidité d'exécution ne laisse aucune fenêtre de réaction aux équipes de sécurité.
L'enquête post-mortem a révélé une opération de social engineering méthodique de six mois. Les attaquants se sont fait passer pour une société de trading quantitatif et ont approché des contributeurs de Drift en personne lors de plusieurs conférences crypto à partir de l'automne 2025. Un premier contributeur a été compromis après avoir cloné un dépôt de code partagé par le groupe — le repository contenait un implant malveillant. Un second contributeur a été persuadé de télécharger une application wallet via Apple TestFlight pour un prétendu beta test. Ces deux vecteurs ont permis aux attaquants d'obtenir les accès nécessaires pour pré-signer les transactions de drainage.
Impact et exposition
Avec 285 millions de dollars dérobés, ce hack se classe parmi les plus importants de l'histoire de la DeFi. L'ensemble des fonds des vaults principaux de Drift ont été siphonnés, impactant directement les utilisateurs ayant des fonds déposés sur la plateforme. L'attribution à la DPRK confirme la montée en sophistication des opérations nord-coréennes de vol de cryptomonnaies — après Ronin Bridge (625 M$) et Atomic Wallet (100 M$). La dimension « en personne » de l'ingénierie sociale marque une évolution préoccupante : les attaquants ne se contentent plus du phishing en ligne, ils infiltrent physiquement les événements du secteur. Les plateformes DeFi qui reposent sur un nombre limité de signataires pour les opérations critiques sont particulièrement vulnérables à ce type d'approche ciblée.
Recommandations
- Auditer les processus de gouvernance multi-signature et exiger un quorum élevé pour les transactions critiques sur les protocoles DeFi
- Former les équipes de développement crypto au social engineering avancé, y compris les approches en personne lors de conférences
- Ne jamais cloner de dépôts de code provenant de contacts non vérifiés — utiliser des environnements sandboxés pour tout code tiers
- Implémenter des mécanismes de rate limiting et de détection d'anomalies sur les withdrawals, même pour les transactions signées
- Surveiller les transactions utilisant des durable nonces sur Solana comme indicateur potentiel de pré-positionnement
Alerte critique
Les opérateurs de protocoles DeFi doivent immédiatement réévaluer leur surface d'attaque humaine. La DPRK investit dans des opérations d'infiltration physique de plusieurs mois. Aucun contrôle technique ne protège contre un contributeur de confiance dont la machine a été compromise par social engineering.
Comment la Corée du Nord finance-t-elle son programme nucléaire via le vol de cryptomonnaies ?
Les groupes de hackers nord-coréens comme UNC4736 (Lazarus, AppleJeus) sont directement mandatés par le régime pour générer des devises étrangères. Selon les estimations des Nations Unies, la DPRK a volé plus de 3 milliards de dollars en cryptomonnaies entre 2017 et 2026. Ces fonds transitent par des mixers et des chaînes de blanchiment complexes avant d'alimenter les programmes d'armement. L'attaque contre Drift s'inscrit dans cette stratégie systématique, avec un niveau de planification et de sophistication qui rivalise avec les opérations d'espionnage traditionnelles. L'opération Atlantic menée récemment par les forces de l'ordre illustre les efforts de réponse internationale à ces menaces.
Quels signaux d'alerte auraient pu permettre de détecter cette attaque ?
Plusieurs indicateurs auraient pu alerter : l'approche répétée par une entité inconnue lors de conférences, la demande de cloner un repository de code ou d'installer une application via TestFlight (hors des canaux officiels), et l'utilisation inhabituelle de durable nonces pour des transactions de grande valeur. Les protocoles DeFi devraient implémenter des alertes sur les patterns de transactions anormaux et maintenir des procédures strictes de vérification d'identité pour tout nouveau partenaire technique, comme le recommandent les bonnes pratiques anti-phishing avancé.
Cette attaque confirme l'évolution des menaces ciblant l'écosystème crypto. Les techniques de phishing généré par IA combinées à l'ingénierie sociale en personne créent des vecteurs d'attaque contre lesquels les défenses purement techniques sont insuffisantes. La sécurité des protocoles DeFi passe désormais autant par la formation humaine que par l'audit de code.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un audit📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Carhartt : ShinyHunters expose 12,9 millions de clients
ShinyHunters a publié les données de 12,9 millions de clients Carhartt le 13 août 2026, après l'échec de négociations autour d'une rançon de 3,3 millions de dollars. L'analyse révèle que les données ont été volontairement gonflées avec des enregistrements synthétiques pour amplifier la pression.
APT28 : le backdoor HOOKEDGE cible la diplomatie européenne
Recorded Future révèle qu'APT28 (BlueDelta) a mené une campagne d'espionnage de sept mois contre des entités gouvernementales et diplomatiques en Roumanie, Espagne et Turquie, déployant HOOKEDGE, un backdoor batch exploitant Microsoft Edge et webhook.site pour masquer ses communications C2.
Hasbro : cyberattaque de mars 2026, données d'employés exposées
Une cyberattaque détectée le 28 mars 2026 a compromis des données sensibles d'employés de Hasbro — SSN, coordonnées bancaires, permis de conduire. L'entreprise a notifié les victimes fin août, cinq mois après l'incident, et évalue ses pertes à 25 millions de dollars.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire