Drift Protocol a publié une mise à jour sur l'enquête concernant l'attaque du 1er avril, suggérant qu'il s'agissait d'une opération d'infiltration à long terme durant environ six mois avec un soutien organisé. Les premières conclusions indiquent que les attaquants, se faisant passer pour une société de trading quantitatif, ont commencé à interagir avec les membres de l'équipe Drift lors de conférences internationales sur la cryptomonnaie à partir de l'automne 2025. Ils auraient utilisé des liens vers des dépôts de code et des applications TestFlight pour infiltrer les appareils. En réponse, Drift a gelé les fonctions restantes du protocole, supprimé les portefeuilles multi-signatures compromis et collabore avec Mandiant et SEAL 911 pour une analyse médico-légale. L'équipe du projet évalue avec une confiance moyenne à élevée que l'opération pourrait être liée à des groupes de hackers nord-coréens impliqués dans le vol de Radiant Capital en 2024.