Solana生态衍生品协议Drift Protocol近日披露,其遭遇的一次重大资金事件并非典型意义上的“智能合约漏洞攻击”,而是一次围绕链上交易机制与人为审批流程展开的复杂操作。根据公开信息,攻击者利用Solana的durable nonces(耐久Nonce)功能,让安全委员会成员提前签署了在当时看似正常、却能在数周后被重新利用的交易,最终在极短时间内完成权限接管并转走至少2.7亿美元资产。
事件核心:不是代码被攻破,而是审批被“延迟利用”
从Drift披露的细节看,此次事件没有出现常见的私钥泄露、预言机操纵、闪电贷攻击或智能合约代码漏洞。问题的关键在于,攻击者并未直接入侵系统,而是通过所谓“未经授权或被误导的交易审批”,获取了多签成员的有效签名。
Drift的协议治理依赖一个Security Council多签体系,5名成员中至少需要2人批准,关键操作才能执行。攻击者并不需要控制全部权限,只需获得满足阈值的两份签名即可。此次事件中,正是这一看似稳健的多签机制,在特定交易特性配合下被绕开了原有的时效性防线。
耐久Nonce是什么,为何会成为风险点
在Solana网络上,普通交易通常包含“recent blockhash”,可以理解为一种带时效的链上时间标记。该标记一般会在约60至90秒后失效,这意味着用户签署的交易如果未在短时间内提交到网络,就会自动作废。这一设计本身有助于防止旧交易被延后重放。
而耐久Nonce的作用,正是替代这类短期失效的区块哈希。它允许交易绑定一个保存在链上专用账户中的固定Nonce值,从而让交易在较长时间内保持有效,直到有人正式提交执行。这个功能原本服务于硬件钱包、离线签名、机构托管等场景,因为这些场景往往无法在90秒内完成审批与上链。
但问题也由此产生:一旦签名人今天批准了一笔基于耐久Nonce的交易,该交易未来数天甚至更久之后仍可能被执行。如果签名人没有持续监控对应Nonce账户,通常也无法在事后轻易撤销此前的授权。也就是说,审批时的语境与执行时的语境,可以被人为拉开。
攻击路径:提前布局一周以上,执行仅需不到一分钟
根据Drift公开的时间线,攻击者在3月23日创建了4个耐久Nonce账户,其中两个与Drift安全委员会合法成员相关,另外两个由攻击者控制。这意味着,在彼时攻击者已经拿到了来自两名委员会成员的有效签名,并将这些签名“锁定”在不会短期过期的交易之中。
随后在3月27日,Drift按计划进行了安全委员会成员更换。攻击者显然持续跟进了这一变化,并在3月30日重新准备了一个与更新后多签成员相关的耐久Nonce账户,以再次满足新的2/5签名门槛。
真正的执行发生在4月1日。当时Drift刚进行了一笔来自保险基金的合法测试提现。大约1分钟后,攻击者向链上提交了此前已经预签好的耐久Nonce交易。仅用两笔交易、且在Solana链上仅相隔4个slot,攻击者就完成了恶意管理员权限转移的创建、批准与执行。随后,其迅速取得协议级管理控制权,部署伪造提现机制并从金库中抽走资产。
被盗资产去向:USDC、BTC封装资产与多种Solana代币受波及
链上研究人员对资金流进行了实时追踪。安全研究员Vladimir S.统计显示,被转走资产总额约为2.7亿美元,涉及数十种代币。其中规模最大的类别是1.556亿美元JPL,其次包括6040万美元USDC、1130万美元CBBTC、565万美元USDT、470万美元WETH、450万美元DSOL、440万美元WBTC及410万美元FARTCOIN,此外还有JUP、JITOSOL、MSOL、BSOL、EURC等资产。
公开信息显示,主要的资金清洗地址在袭击前8天通过NEAR Protocol intents获得资金,但在执行日前始终保持不活跃状态。随后,被盗资金先被转移至中间地址,而这些中间地址则在前一日通过需要身份验证的去中心化交易平台Backpack获得注资,这或许为调查提供了潜在线索。
之后,部分资产经由Wormhole跨链桥流向以太坊地址,而相关以太坊地址事先又通过Tornado Cash获得资金支持。链上调查员ZachXBT指出,超过2.3亿美元USDC通过Circle的CCTP跨链传输协议分散到100多笔交易中,从Solana转至以太坊。他同时批评Circle未能在事件发生后约六小时的窗口期内冻结相关被盗稳定币。
真正失守的是“人”的环节
这次事件再次提醒市场,DeFi安全风险正在从单纯的代码漏洞,转向更复杂的社会工程学与运营安全失误。Drift此次失守的不是链上程序本身,而是多签审批流程中的人工判断与工具提示不足。耐久Nonce把“签字”与“执行”分离开来,导致签名人在审批时所理解的交易场景,与最终被执行时的真实用途完全脱节。
Drift表示,目前借贷产品存款、金库存款及交易资金均受到影响;但未存入Drift的DSOL代币,以及质押至Drift验证节点的资产不受影响。与此同时,保险基金资产正在被提取并转移至更安全的位置,协议已被冻结,受损钱包也已被移出多签体系。
市场影响:Solana多签设计与机构托管流程面临再评估
从市场层面看,此次事件的影响不止于Drift自身。首先,它暴露出Solana耐久Nonce在机构级审批、冷钱包操作和多签治理中的潜在盲区。耐久Nonce本身并非缺陷,它解决了离线签名和延迟提交的真实需求,但如果前端钱包、签名界面或治理工具未对相关交易进行足够醒目的风险提示,就可能让“合法功能”成为攻击者长期埋伏的工具。
其次,此事可能推动Solana生态的多签产品、DAO治理界面以及托管服务商重新设计审批体验,例如增加耐久Nonce交易的特别标识、缩短授权生命周期、要求二次确认或引入更细粒度的审批模拟功能。对于机构投资者和协议方而言,未来对“交易签了什么、何时可执行、是否可撤销”的审查可能会成为新的合规与风控重点。
更广义地看,这也是近月来又一起并非由代码漏洞触发的大额DeFi失窃事件。对于整个行业来说,单纯依赖审计和合约安全已不再足够,围绕多签成员培训、交易可视化、审批链路隔离以及事后撤销机制的运营防线,正变得和智能合约本身同样重要。
Drift后续预计将发布更完整的事后分析报告。市场最关注的问题是:两名多签成员究竟是在何种情境下批准了他们并未充分理解的交易,以及现有钱包和签名工具是否本可提前识别并标记这类耐久Nonce授权的异常风险。答案不仅关系到Drift善后,也可能影响整个Solana生态对治理安全模型的下一轮升级。

