继Drift遭遇约2.85亿美元资金被盗后,Solana生态再次出现引发市场警惕的安全事件。流动性协议Stabble近日要求流动性提供者出于预防目的撤资,原因是新接手团队发现,前CTO疑似与链上调查员ZachXBT曾公开标记的一名朝鲜IT从业者身份相关。尽管Stabble尚未披露实际资金损失,但这一动作本身已足以说明,当前加密行业面临的风险,可能早已不只是智能合约漏洞,而是潜伏在团队、权限和信任关系内部的“组织层攻击面”。
Drift事件暴露的不只是技术问题
根据Drift披露,其于4月1日暂停充值和提现,并表示协议正遭受实时攻击。到4月5日,团队称已以“中高置信度”判断,此次行动与2024年10月Radiant Capital黑客事件背后的同一威胁行为者有关。区块链安全机构TRM Labs估算,本次资产流失规模约为2.85亿美元。
更值得关注的是攻击路径。Drift事后复盘称,攻击者通过一套高度复杂的渗透方案实施行动,甚至动用100万美元自有资金,并与团队成员在线下见面,从而逐步进入协议的信任结构。TRM指出,关键弱点在于对多签签署人的社工攻击,以及“零时间锁”的安全委员会迁移设计。这意味着攻击者一旦获得足够影响力,便可在缺乏延迟缓冲的情况下执行高权限操作,绕过原本用于识别异常治理变更的防线。
另一家分析机构Elliptic则表示,此次洗钱模式与网络指标与过往归因于朝鲜相关组织的行动高度相似,且很可能涉及管理员密钥被攻陷,最终使攻击者获得提币和管理控制权。
Stabble预警:仅“疑似内鬼”就足以触发资金撤离
与Drift不同,Stabble尚未进入公开确认被盗的阶段,但它所展示出的风险信号同样具有代表性。该协议新团队在收购后发现,前CTO疑似就是此前已被公开点名的可疑身份人员,因此迅速敦促流动性提供者撤出资金,并承诺在恢复运营前进行新的审计。
这说明一个新趋势正在形成:当市场相信协议可能存在内部渗透时,即使尚未发生链上异常,用户也可能率先撤资。换言之,“潜在内部暴露”本身,已经开始构成实质性的资金事件。对于高度依赖信任和流动性的DeFi协议而言,这种风险传导速度极快。
朝鲜相关渗透模式已非孤例
美国财政部在3月12日的制裁通报中指出,朝鲜IT工作者欺诈计划在2024年创造近8亿美元收入,手法包括伪造文件、盗用身份以及编造职业背景。美国司法部则称,朝鲜行动人员使用虚假和被盗身份进入了100多家美国公司任职。在亚特兰大一宗区块链研发相关案件中,涉案人员还窃取了超过90万美元的虚拟资产。
Flare与IBM X-Force在3月18日发布的研究进一步拆解了这一运作链条:从招聘者、协助者、IT工作者到帮助身份验证和入职的合作人,形成了完整分工。一旦成功进入企业内部,相关人员会借助远程访问工具、VPN、代理服务和内部沟通渠道持续潜伏,虽然会在设备日志中留下痕迹,但这些线索往往未被及时识别。
这类风险并非单纯的“黑客攻击”,而是覆盖招聘、入职、权限积累、治理参与和离职管理的长期渗透工程。相比代码审计,这种攻击更隐蔽,也更容易被小型和中型加密团队忽视。
真正的漏洞,可能存在于代码之上
从Drift到Stabble,再到此前曝光的软件供应链事件,越来越多案例指向同一个问题:加密行业过去过度聚焦智能合约安全,却低估了组织安全。谁持有签名密钥,谁批准权限变更,谁审查承包商身份,谁能在没有时间锁的情况下推动治理迁移,这些都发生在代码层之上,但后果同样会直接体现在链上资金流失中。
原始材料还提到,路透社曾在3月31日报道,与朝鲜有关的行动者曾通过入侵广泛使用的Axios npm包发动供应链攻击。虽然该事件与Drift归属的威胁集群不同,但两者都利用了同一类核心弱点:先攻陷“可信关系”,再触达资金或系统。受信任的人、受信任的软件包、受信任的签署者,都可能成为真正的突破口。
市场影响:DeFi估值逻辑或将被重塑
对市场而言,Drift与Stabble带来的最大冲击,不只是单个协议层面的风险,而是对整个DeFi安全定价模型的重估。过去,用户往往将“是否经过审计”“是否有漏洞赏金计划”视为主要安全指标;但在当前环境下,仅有代码审计可能已不足以建立信任。
短期来看,市场可能出现几类连锁反应。其一,更多协议或因排查内部权限和人员身份而采取预防性暂停、提款提醒等措施,导致流动性进一步分散。其二,中小型协议可能承受更明显的“信任折价”,因为它们通常缺乏成熟的人事安全、设备监控和离职权限回收机制。其三,那些能清晰展示治理卫生、权限分离、多签控制和时间锁设计的协议,反而可能获得更高的用户信任溢价。
从中长期看,如果Drift事件像2016年的DAO事件那样,成为行业重新定义风险模型的转折点,那么DeFi项目的竞争力将不仅取决于收益率和产品设计,还取决于其是否具备可验证的组织安全能力。治理迁移加入时间锁、缩减签署人权力、细分权限、强化身份核验、打通HR与安全团队协作,这些措施都可能逐步成为行业新标准。
加密协议需要新的安全范式
综合现有披露,行业面对的并非一次孤立事件,而是一种已经成型的攻击方法论。它从招聘和入职开始,在日常协作中积累信任,再通过权限蔓延、治理设计缺陷或管理员密钥控制完成最终攻击。等到链上出现异常转账时,真正的安全失守往往已发生数周甚至数月。
因此,未来真正决定协议抗风险能力的,可能不是“是否还有代码漏洞”,而是是否补上了这层长期被忽略的“代码之上”的防线。对于用户和资本而言,下一轮信任分化,或许就将围绕这一点展开。

