O Drift Protocol divulgou uma atualização sobre a investigação do ataque ocorrido em 1º de abril, sugerindo que se tratou de uma operação de infiltração de longo prazo, com duração aproximada de seis meses e apoio organizado. As descobertas iniciais indicam que os atacantes, fingindo ser uma empresa de trading quantitativo, começaram a interagir com membros da equipe Drift em conferências internacionais de criptomoedas a partir do outono de 2025. Relata-se que eles usaram links de repositórios de código e aplicativos TestFlight para infiltrar dispositivos. Em resposta, o Drift congelou as funções restantes do protocolo, removeu carteiras multiassinatura comprometidas e está colaborando com a Mandiant e a SEAL 911 para análise forense. A equipe do projeto avalia com confiança média a alta que a operação pode estar ligada a grupos de hackers norte-coreanos envolvidos no roubo da Radiant Capital em 2024.