Drift Protocol ha publicado una actualización sobre la investigación del ataque del 1 de abril, sugiriendo que fue una operación de infiltración a largo plazo que duró aproximadamente seis meses con respaldo organizado. Los hallazgos iniciales indican que los atacantes, haciéndose pasar por una firma de trading cuantitativo, comenzaron a interactuar con miembros del equipo de Drift en conferencias internacionales de criptomonedas desde el otoño de 2025. Según se informa, utilizaron enlaces a repositorios de código y aplicaciones TestFlight para infiltrar dispositivos. En respuesta, Drift ha congelado las funciones restantes del protocolo, eliminado las billeteras multi-firma comprometidas y está colaborando con Mandiant y SEAL 911 para el análisis forense. El equipo del proyecto evalúa con confianza media a alta que la operación podría estar vinculada a grupos de hackers norcoreanos involucrados en el robo de Radiant Capital en 2024.