当Drift协议公布其2.7亿美元被盗细节时,最令人不安的不是损失规模,而是攻击手法。据团队披露,这并非智能合约漏洞或代码操纵,而是一场持续六个月的秘密行动——攻击者使用假身份,在多个国家进行线下会面,精心培养信任,最终渗透成为“系统的一部分”。涉嫌来自朝鲜的攻击者,没有发现系统漏洞,而是变成了系统漏洞本身。
这不是黑客,是情报行动
ENS Labs首席信息安全官Alexander Urbelis直言:“我们需要停止称这些为‘黑客攻击’,它们本质上是情报行动。那些出现在会场、与Drift贡献者在线下多次会面、存入100万美元自有资金来建立可信度的人——这是间谍技术,是特工手法,而非黑客。”他补充道:“朝鲜不再扫描漏洞合约,他们扫描的是脆弱的人……这不是入侵系统,而是发展线人。”
这种策略并非全新。近年调查显示朝鲜特工曾伪装成开发者通过面试入职加密公司。但Drift事件表明战术升级——从招聘管线渗透升级为长达数月的线下关系构建,再执行攻击。
人的因素:DeFi的阿喀琉斯之踵
SVRN首席运营官David Schwed(前罗宾汉与Galaxy CISO)指出:“DeFi团队需要明白他们面对的是什么。这不是简单的漏洞利用,而是计划周密的、持续数月的人肉行动,拥有专用资源、伪造身份和精准的人际要素。那个人际要素就是许多组织的阿喀琉斯之踵。”许多DeFi团队规模小、行动快、依赖信任。当少数人掌握关键权限时,一人被攻破足以导致全线崩溃。
Schwed认为应对方案必须升级:“答案是建立强大的安全计划,不仅要保护技术,还要保护人和流程。安全必须成为项目和团队的基础。”部分协议已开始调整。Solana最大DeFi平台Jupiter的COO Kash Dhanda表示:“代码安全(多重独立审计、开源、形式化验证)只是入场门槛。攻击面已大大拓宽。”Jupiter增加了多签和时间锁的使用,投资检测系统和内部培训。“既然肉体比代码更脆弱,我们也在更新关键团队成员的操作安全培训和监控,”Dhanda说。但他警告:“安全没有终点,自满才是最大风险。”
dYdX Labs COO David Gogel表示:“不幸的是,加密项目正越来越多地被国家级恶意行为者盯上……开发者必须采取预防措施降低社交工程危害,但用户也应意识到:随着攻击者日益复杂,此类风险无法完全消除。”他建议活跃DeFi用户学习协议技术架构,理解多签升级的角色,并评估被恶意入侵的可能性。
信任本身成为漏洞
Jito Labs CEO Lucas Bruder认为Drift事件揭示了更令人不安的结论:“信任本身已成为漏洞。Drift漏洞不是代码漏洞,而是利用人与人之间信任的六周情报行动。”他主张设计系统时假设攻破必然发生:“智能合约审计只是入场券,真正的攻击面是你的团队、多签签名者以及他们接触的每一个设备。”
市场影响方面,这一事件可能催生DeFi安全行业的新范式:从纯技术审计转向“人+过程+技术”三维防护,推动社交工程测试、身份验证和操作安全培训成为合规要求。同时,用户对DeFi协议信任度可能短期下降,但长期促使更透明的安全披露和去信任化设计。对审计公司而言,传统代码审计的价值减弱,而针对组织架构和人员安全的全方位评估需求将激增。
总结来说,Drift攻击或许将因其揭示的核心问题而被铭记:DeFi最大的风险不再存在于代码中,而在于运行代码的人。朝鲜黑客的这次操作,让整个行业不得不重新思考——当攻击者开始攻击人和流程,我们该如何守护系统?

