Inside the $280M Drift Hack: Weeks of Setup, Minutes to Drain

Inside the $280M Drift Hack: Weeks of Setup, Minutes to Drain

N
News Editor 01
2026-07-05 16:06:11
Drift Protocol lost about $280 million in a sophisticated attack that allegedly relied on social engineering, multisig approval compromise, and durable nonce accounts. The incident has also raised questions about Circle’s response and DeFi governance security.

Solana生态衍生品交易协议Drift Protocol近日遭遇重大安全事件,损失规模约2.8亿美元。根据项目方披露的信息,此次攻击并非源于智能合约代码漏洞,也没有证据显示助记词或种子短语被直接泄露,而是一次经过数周筹备、在执行阶段仅用数分钟完成的高复杂度行动。

Drift在4月1日UTC+1时间晚上7点首次对外表示,协议检测到“异常活动”,并提醒用户暂时不要存入资金,甚至特别强调“这不是愚人节玩笑”。随后,随着社区用户在X平台持续发出预警,Drift确认协议正遭受持续攻击,并紧急暂停存取款功能。早期研究人员曾猜测事件可能与私钥泄露有关,但项目方后续时间线显示,攻击路径更接近于多签审批被未授权操控。

攻击如何发生:durable nonce与多签审批成关键环节

Drift在事后说明中指出,攻击者很可能结合了社会工程学与Solana上的durable nonce机制,提前布置并签署可延迟执行的交易。所谓durable nonce,是一种能够绕过常规区块哈希签名时效限制的工具,通常用于离线签名等场景,但也可能在权限管理不慎时被滥用。

根据Drift披露的时间线,3月23日共创建了4个durable nonce账户,其中两个与Drift安全委员会多签成员相关,另外两个则与攻击者控制的账户相关。随后在3月27日,Drift因安全委员会成员变更执行了一次计划内迁移。三天后,另一个面向更新后多签成员的durable nonce账户被创建,项目方认为这一步让攻击者事实上获得了更新后多签中的2/5签名人访问能力

到了4月1日,Drift先进行了一笔来自保险基金的测试性提款。项目方表示,攻击者随后利用已获取的多签批准,在几分钟内执行了恶意管理权限转移,迅速拿下协议层面的控制权。获得权限后,攻击者得以引入恶意资产,并移除原有提款限额,最终对既有资金池实施大规模抽离。

官方说法:不是代码漏洞,而是审批环节被绕过

值得注意的是,Drift明确表示,当前调查并未发现协议程序或智能合约本身存在漏洞,也没有证据表明团队种子短语遭到攻破。问题核心在于,黑客在攻击正式执行前,就已经拿到了若干未授权交易批准。而这些批准,很可能是通过针对员工的社会工程攻击,以及对durable nonce机制的操纵而实现的。

虽然Drift没有披露社会工程攻击的具体细节,但业内对此并不陌生。此类攻击通常通过伪装身份、钓鱼邮件、即时通讯甚至电话沟通,诱导目标人员授予敏感权限或完成关键操作。从此次事件看,哪怕底层代码没有漏洞,只要治理和运维流程中存在薄弱环节,依旧可能造成灾难性后果。

Circle冻结资产反应迟缓引发争议

事件发生后,链上调查员ZachXBT公开批评稳定币发行商Circle在冻结被盗资金方面反应过慢。由于Drift早在2023年就已集成Circle的跨链传输协议CCTP,部分被盗资金据称以USDC形式从Solana跨链转移至Ethereum。ZachXBT指出,在此次9位数规模的攻击中,大量USDC在美国工作时间内持续数小时通过CCTP完成转移,而Circle拥有大约6小时的时间窗口可采取冻结措施。

这场争议再次凸显出加密行业中“去中心化”与“可干预性”之间的复杂关系。一方面,用户往往期待基础设施具备冻结赃款的能力,以降低损失扩散;另一方面,协议若过度依赖中心化组件,又会让其去中心化叙事受到质疑。此次事件后,也有不少社区成员批评Drift的多签门槛设置偏低,因为只需5人中的2人批准即可推动关键操作。

市场影响:Solana DeFi安全信心再受考验

从市场层面看,这起事件对Drift自身声誉和用户信心的打击将十分直接。对于任何DeFi交易协议而言,保险基金、管理权限和提现限制都是核心安全屏障,一旦被攻击者同时突破,用户最担心的并不只是单次损失规模,更是平台治理结构是否存在系统性缺陷。

更广泛地说,此次攻击也可能对Solana生态的机构参与情绪带来压力。近年来,Solana因高性能和低费用吸引了大量衍生品、永续合约和链上交易项目,但高频交互和复杂权限架构也让运维安全成为重中之重。此次事件说明,真正的风险不只在合约审计,还包括多签流程、委员会迁移、权限分层以及人员反钓鱼培训。

此外,跨链流动性工具在黑客事件中的作用再次被放大。攻击者一旦能迅速将资产从原始链转移到其他网络,项目方和执法机构的追踪、冻结与协调难度就会显著提升。这意味着未来市场对桥接协议、稳定币发行方以及链上风控响应速度的要求只会更高。

后续观察重点

Drift表示,正在与安全公司、执法机构、跨链桥以及交易所合作,试图还原事件经过并冻结被盗资产,更多详细报告将在未来数日公布。与此同时,Ledger首席技术官已公开表示,此次攻击手法与去年Bybit黑客事件存在相似之处,而后者曾被广泛归因于与朝鲜有关联的攻击者。

目前,市场最关注的后续问题包括:被盗资金能否被部分冻结或追回;Drift是否会推出赔付、重组或治理改革方案;以及其他Solana DeFi协议是否会因此全面审查自身多签和权限管理机制。可以确定的是,这起2.8亿美元级别的安全事故,已再次向整个加密行业敲响警钟:在链上世界,最危险的弱点未必写在代码里,也可能藏在流程、权限与人的判断之中。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.