去中心化交易所Drift Protocol近日就平台安全事件披露更多细节。项目方表示,这起造成外部估算约2.8亿美元损失的攻击,并非临时起意的技术突破,而是一场持续约六个月、具有明确组织性和资源支持的复杂行动。Drift在社交平台X上称,初步调查显示,此次事件属于“结构化情报行动”,攻击者在人员接触、信任建立、设备渗透和痕迹清除等环节都表现出高度协调性。
攻击始于线下接触与长期渗透
根据Drift披露,攻击计划最早可追溯至2025年10月左右。当时,一批伪装成量化交易公司的人员在一次“大型加密会议”上主动接触Drift贡献者,声称希望与协议开展集成合作。此后六个月中,这一群体又在多个行业活动中持续与相关人员进行面对面交流,并有针对性地接触特定贡献者。
Drift表示,这些接触者不仅具备较强技术表达能力,还拥有可验证的职业背景,并且对Drift的运作方式相当熟悉。随着关系逐步建立,攻击者最终获得了受害方的信任与一定程度的访问机会。随后,他们通过共享恶意链接和工具感染贡献者设备,进而实施攻击,并在事件发生后迅速抹除相关活动痕迹。
这一过程反映出,加密行业面临的风险已不再局限于链上合约漏洞或单点密钥失窃,线下社交工程与长期情报搜集正成为越来越值得警惕的攻击路径。尤其在行业会议、项目路演和商务合作场景中,面对面建立信任可能成为攻击的前置阶段。
Drift怀疑与Radiant Capital攻击者存在关联
Drift进一步指出,项目方以“中高置信度”判断,此次利用事件背后的行为者与2024年10月Radiant Capital遭攻击的黑客为同一批人。作为背景,Radiant Capital曾在2024年12月说明,其安全事件源于攻击者冒充前承包商,通过Telegram发送含恶意程序的文件,最终在开发者之间传播并导致后续入侵。
Drift认为,两起事件在攻击路径上存在显著相似之处,即攻击者并不急于立即实施链上攻击,而是先通过身份伪装、行业背景包装和可信社交关系逐步进入目标内部,再借助恶意文件或工具完成终端设备控制和更深层渗透。
值得注意的是,Drift特别强调,在线下出现并与团队成员接触的人员“并非朝鲜国籍”。不过项目方同时指出,处于这一层级的DPRK相关威胁行为者,已知会部署第三方中介来完成面对面的关系建立工作。这意味着,现实世界中的接触对象未必就是最终攻击主体,而可能只是更复杂攻击网络中的一环。
安全警示:加密会议或成高价值攻击场景
从此次事件来看,加密行业常见的商务拓展场景正面临新的安全挑战。过去,市场更关注智能合约审计、跨链桥漏洞、权限管理和冷钱包保管;而Drift事件再次提醒行业,攻击面已经延伸至参会交流、合作洽谈、招聘沟通乃至开发者社群互动。
对于协议团队、做市机构、开发者和基础设施服务商而言,这类风险的特点在于隐蔽性强、准备周期长、前期行为高度正常化。攻击者可能通过会议接触、社交媒体沟通、即时通讯软件分享材料等方式逐步降低目标警惕,直至某个看似普通的文件、压缩包、链接或工具成为真正的入侵入口。
因此,行业参与者在面对所谓合作机会时,需要将“人际信任”与“设备安全”严格区分。即便接触对象具备完整履历、专业表达和线下露面记录,也不应跳过内部验证流程,更不能在缺乏安全审查的前提下直接打开来源不明的文件或安装外部工具。
对市场与行业的潜在影响
从市场层面看,涉及2.8亿美元规模的安全事件,再次强化了投资者对去中心化金融基础设施安全性的敏感度。短期内,此类事件通常会打击用户对相关协议的信任,影响平台交易活跃度、资金留存和生态合作意愿。尤其是对于依赖高频交易、做市和机构参与的衍生品平台而言,声誉冲击可能进一步放大流动性压力。
更长远来看,这类事件也可能推动行业在运营安全方面投入更多资源。未来市场可能会更加重视会议安全规范、终端设备隔离、内部权限分层、外部联系人身份核验,以及开发者工作环境的最小授权原则。对于投资者而言,评估一个协议的风险时,也需要从单纯关注链上代码,扩展到团队运营流程和现实世界安全治理能力。
Drift表示,正与执法部门以及加密行业相关方合作,以进一步还原4月1日攻击事件的完整经过。随着调查继续推进,外界将更关注被盗资金去向、攻击者画像以及平台后续修复与追责进展。无论最终归因如何,这起事件都已成为又一个典型案例:在加密行业,高级攻击往往不是从代码开始,而是从人与人的接触开始。

