Seis meses después del ataque contra Drift Protocol, solo se han congelado activos digitales por unos 9,2 millones de dólares frente a unas pérdidas estimadas de 295 millones. La mayor parte de las criptomonedas sustraídas continúa fuera del alcance de los investigadores, mientras la Drift Foundation trabaja con empresas de ciberseguridad y autoridades de distintas jurisdicciones.
El ataque se produjo el 1 de abril de 2026 y provocó la desaparición de aproximadamente la mitad del valor total bloqueado en el protocolo, que reúne los fondos depositados por sus usuarios. La fundación ha asegurado que todas las cantidades que puedan recuperarse se destinarán al fondo de recuperación DFX, creado para compensar a los afectados.
9,2 millones congelados, pero sin devolución inmediata
La primera recuperación parcial corresponde a criptomonedas valoradas en unos 9,2 millones de dólares. Según la Drift Foundation, el atacante habría movido esos fondos a través de Tornado Cash en agosto y posteriormente fueron congelados.
El bloqueo de los activos no implica, sin embargo, que los usuarios puedan recibirlos de inmediato. La transferencia al fondo DFX puede requerir la cooperación de las autoridades y la finalización de procedimientos judiciales. La propia fundación advierte de que el proceso puede prolongarse, entre otros motivos porque los activos están distribuidos entre varias cadenas de bloques y jurisdicciones.
La entidad ha precisado que cualquier fondo recuperado deberá terminar en el fondo de recuperación. Esta condición se aplicará tanto a los activos congelados como a las cantidades obtenidas mediante recompensas o con la intervención directa de las autoridades.
El rastro de los ETH sustraídos
Para seguir el movimiento de los fondos, Drift Foundation cuenta con la colaboración de TRM Labs, Mandiant, zeroShadow y SEAL 911. Los investigadores de zeroShadow identificaron el traslado de unos 130.259 ETH a la red Ethereum mediante un puente entre cadenas.
Después, los fondos se distribuyeron entre cuatro monederos. Tres de ellos reúnen aproximadamente 107.165 ETH y, según los últimos hallazgos, esas monedas no han vuelto a moverse. Desde el cuarto monedero se enviaron unos 23.094 ETH a Tornado Cash el 23 de julio.
El servicio mezcla transacciones de distintos usuarios, lo que complica el seguimiento del origen y el destino de los activos. Aun así, zeroShadow mantiene la vigilancia sobre las direcciones relacionadas con el ataque, identifica movimientos sospechosos y comparte sus conclusiones con las autoridades.
Una operación atribuida a grupos norcoreanos
Las primeras investigaciones de TRM Labs y Mandiant vincularon el ataque con Corea del Norte. En un primer momento, los indicios apuntaron a UNC4736, un grupo que, según los investigadores, tendría vínculos con el Estado norcoreano. Tras ampliar el análisis, Mandiant atribuyó la operación a UNC6862, otro grupo norcoreano de ciberdelincuentes.
Los investigadores no describen el incidente como una intrusión limitada a la explotación de una única vulnerabilidad en un contrato inteligente. Sus conclusiones apuntan a una operación coordinada y preparada durante un periodo prolongado, en la que se habrían combinado técnicas de espionaje empresarial y manipulación de la actividad en la cadena de bloques.
La permanencia de buena parte de los ETH en los mismos monederos ofrece un punto de seguimiento, aunque no garantiza su recuperación. Las empresas especializadas y las autoridades continúan monitorizando esas direcciones para detectar nuevos movimientos y tratar de asegurar más fondos.










