Drift Exploit Tops $200 Million as Expert Warns DeFi Must Audit Admin Keys, Not Just Code

Drift Exploit Tops $200 Million as Expert Warns DeFi Must Audit Admin Keys, Not Just Code

N
News Editor 01
2026-07-05 18:28:12
Drift suffered losses exceeding $200 million after attackers compromised an admin key, manipulated collateral and oracle settings, and drained assets. The incident highlights that DeFi security now depends not only on smart contract audits, but also on governance, key management, and risk controls.

Solana生态大型永续合约去中心化交易平台Drift近日遭遇重大安全事件,攻击者通过攻破协议的管理员密钥,在短时间内制造虚假抵押品市场、篡改预言机并解除关键资产的安全限制,最终从协议中转走了超过2亿美元的资产。事件发生后,Solana原生代币SOL一度下跌近3%,报78.30美元,创下五周低点,市场对DeFi基础设施安全的担忧再次升温。

攻击并非源于合约漏洞,而是权限失控

根据Chaos Labs创始人Omer Goldberg的分析,此次事件的核心问题并不是传统意义上的智能合约代码缺陷,而是管理员密钥拥有过于广泛的控制权限。一旦这一关键权限被攻击者掌握,后者几乎可以对整个协议的风险规则、抵押品体系和安全保护机制进行“上帝视角”式改写。

Goldberg指出,攻击者利用该权限创建了一个以无价值代币CVT为基础的虚假抵押市场,并将相关风险参数调至极端水平,使系统将数亿枚几乎没有实际价值的代币识别为高质量抵押品。与此同时,攻击者还在同一笔交易中切换了CVT对应的价格预言机,改为由自己控制的数据源,从而人为抬高其价格。

在完成伪造抵押与价格操纵后,攻击者进一步关闭了包括USDC、eETH等主流资产在内的安全断路器和提款限制,随后从协议共享流动性池中抽走大量资产。由于Drift采用的是单一共享流动性池结构,用户抵押品和交易资金集中于同一套系统中,这种设计虽然提升了交易体验,却也在极端情况下放大了单点权限失守带来的破坏力。

“审计代码”已不够,管理密钥成为新风险焦点

此次事件后,行业讨论的重点迅速从“智能合约有没有漏洞”转向“协议治理权限是否过于集中”。Goldberg直言,对于DeFi项目而言,必须审计的不只是合约代码,还包括管理员密钥的攻击面。如果一个签名者或一组核心权限可以随意重写风控参数、指定预言机、解除保护措施,那么即便合约代码本身完全通过审计,协议依然可能在一夜之间被掏空。

这种情况并非首次出现。就在大约10天前,另一个项目Resolv也因SERVICE_ROLE权限密钥被攻破而损失了2500万美元。连续发生的权限密钥事件说明,DeFi安全模型正在发生变化:过去市场更关注重入攻击、预言机失真和合约逻辑错误,而如今,治理权限、签名机制和运维安全正在成为同等重要的防线。

从行业治理角度看,这意味着协议方需要重新审视多签结构、权限分级、时间锁、紧急暂停机制及预言机切换流程。尤其是在涉及全局风险参数修改时,若缺乏足够的审批门槛与延迟生效机制,单一密钥失守就可能迅速演变为系统性灾难。

市场承压,SOL与主流资产同步走弱

受Drift事件以及宏观避险情绪叠加影响,加密市场整体表现偏弱。报道显示,BTC报66,459.24美元,24小时跌幅约3.1%ETH报2,043.77美元,24小时跌幅约4.16%;反映大盘表现的CoinDesk 20指数下跌3.81%。现货ETF资金面同样承压,比特币现货ETF单日净流出1.737亿美元以太坊现货ETF单日净流出710万美元

在这种背景下,SOL的下跌并不完全是单一安全事件驱动,也与更广泛的市场风险偏好回落有关。报道提到,美国总统特朗普再次对伊朗发出强硬表态,推动油价上涨,并加剧了市场对通胀与地缘政治风险的担忧。传统市场和加密市场因此同步波动,短期内宏观消息仍可能继续主导风险资产价格走势。

技术面上,SOL价格重新跌回Ichimoku云图下方,显示此前的弱势格局可能延续。若市场对Solana生态DeFi安全性的担忧持续发酵,SOL短线情绪修复或将受到压制。不过,从更深层次看,市场真正关注的并不只是某一协议的损失数字,而是整个生态能否借此推动更严格的权限治理和安全架构升级。

DeFi进入“权限安全”新阶段

Drift事件再次提醒市场,DeFi协议的安全边界早已超出智能合约本身。代码审计固然重要,但如果后台管理权限过大、预言机可被随意替换、熔断机制能被一键关闭,那么协议的真实风险敞口仍然极高。

对于投资者而言,此类事件意味着在评估一个DeFi项目时,除了关注锁仓量、交易量和代币表现,还应重点考察其治理结构、权限分配、预言机设计和应急控制体系。对于项目方而言,未来竞争力不仅来自产品体验和资本效率,也来自“即使核心权限遭攻击,系统仍能限制损失”的抗风险能力。

随着权限密钥相关攻击频发,DeFi行业或将进入一个新的安全审视周期:从“代码是否安全”,转向“整个协议控制面是否安全”。而这,可能比一次单纯的合约漏洞更值得整个市场警惕。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.