加密行业长期将安全重点放在智能合约审计、漏洞赏金和链上监控上,但近期两起事件表明,真正高风险的漏洞可能并不在代码本身,而在协议组织结构内部。继Drift遭遇约2.85亿美元攻击后,Solana生态流动性协议Stabble又因疑似“内部人员风险”向流动性提供者发出预防性撤资提醒。这一连串警报说明,下一场重大安全事故,可能在资金上链异动之前就已经开始酝酿。
Drift攻击暴露“代码之外”的薄弱环节
据披露,Drift在4月1日暂停存取款,并告知用户协议正遭受活跃攻击。到4月5日,团队表示有中高置信度认为,此次行动与2024年10月Radiant Capital黑客事件背后的同一批威胁行为者有关。TRM Labs估算此次资金流失规模约为2.85亿美元。
从公开复盘信息来看,这并非一次单纯依赖合约漏洞的快速攻击。攻击者据称动用了100万美元自有资金,并通过与Drift团队成员线下接触等方式,逐步渗透协议结构。TRM指出,核心问题在于对多签签署人的社会工程攻击,以及“零时间锁”的安全委员会迁移机制。这类治理设计使攻击者能够在缺乏延迟缓冲的情况下执行高权限操作,绕过本应为异常变更提供预警的时间窗口。
区块链取证机构Elliptic则表示,相关洗钱路径和网络特征与以往被归因于朝鲜的行动相符,并认为管理员密钥可能已遭攻破,从而让攻击者获得特权提款与管理控制能力。换言之,当链上异常最终显现时,信任体系的失守可能早在数周甚至数月前就已发生。
Stabble预警:疑似内部暴露本身已足以触发“资金事件”
Drift事件余波未平,Solana上的流动性协议Stabble在4月7日通知流动性提供者出于谨慎考虑撤出资金。原因是新近接手该协议的团队发现,前CTO疑似与链上调查员ZachXBT曾公开标记的一名朝鲜IT从业者身份重合。尽管Stabble尚未披露实际资金损失,但其决定在重新开放前先进行新的安全审计,反映出市场对“潜在内部风险”的敏感度已经明显提高。
这一案例的特殊之处在于,即便尚未出现明确链上盗币行为,仅仅是疑似内部身份暴露,就足以让团队主动建议用户撤资。对于DeFi协议而言,这意味着“信任受损”本身已经成为一种实时资金风险,用户不再等待攻击落地,而是在风险识别阶段就可能快速撤离流动性。
朝鲜相关渗透模式已形成成熟“操作手册”
事实上,这类风险并非偶发。美国财政部在3月12日发布的制裁信息显示,朝鲜IT人员诈骗计划在2024年创造近8亿美元收入,其手法包括伪造证件、盗用身份和构建虚假职业履历。美国司法部则表示,朝鲜相关人员曾使用虚假或盗取的身份进入100多家美国公司任职,其中一宗亚特兰大区块链研发案件中,涉事人员窃取了超过90万美元虚拟资产。
Flare与IBM X-Force在3月18日发布的研究进一步拆解了这类行动的组织模式:从招聘者、中介协助者、IT从业者到配合身份验证的协作者,形成层级分工。一旦进入企业内部,这些人员会通过远程访问工具、VPN、代理服务及内部协作渠道逐步建立合法性,并在较长周期内获取更多权限。
问题在于,许多加密团队的安全体系依然高度偏向“代码中心化”。在这种思路下,团队可能愿意投入资源审计合约,却未必同样严肃地审视招聘筛查、权限分离、设备日志、签署人管理和离职权限回收等非代码环节。也正因此,攻击者往往能将普通访问权限逐步转化为治理权限、管理权限甚至提款能力。
供应链与信任关系成为新的攻击入口
除了直接渗透团队成员,可信软件供应链也正在成为高危入口。路透社在3月31日报道称,一个与朝鲜有关的行动曾入侵广泛使用的Axios npm包,可能影响数百万环境。虽然该事件与Drift归因的攻击集群并不相同,但两者利用的逻辑高度一致:不是先攻击资金,而是先攻击“被信任的人、签署者或软件包”。
这说明,加密行业正面对一个更复杂的威胁模型:攻击并非只发生在智能合约执行层,而是可能在招聘、外包协作、身份验证、治理流程、依赖库管理等更上游的环节中提前布局。一旦这些环节失守,链上的资产转移只是最终表现,而非问题起点。
市场影响:DeFi或进入“组织安全溢价”阶段
从市场层面看,Drift与Stabble事件可能带来三方面影响。首先,用户和资金会对中小型协议产生更强的风险区分,尤其是那些治理流程不透明、签署权限集中、团队背景披露有限的平台,可能面临更大的信任折价与TVL流失压力。
其次,具备明确治理卫生标准、时间锁机制、权限隔离和完善审计流程的协议,可能逐步获得“组织安全溢价”。市场未来评估一个项目的安全性,或将不再只看是否通过合约审计,还会关注团队如何做身份核验、访问控制、设备监控与人员离场管理。
第三,Solana及更广泛DeFi生态可能出现更多预防性暂停、权限轮换和二次审计案例。短期看,这会增加市场波动和用户不安;但长期看,如果行业将Drift事件视作类似当年DAO事件那样的结构性警钟,反而有望推动安全模型升级。
下一阶段安全重点:从审代码转向审组织
综合目前公开信息,Drift事件最重要的启示是:加密协议的攻击面已经明显超出智能合约本身。时间锁缺失、多签签署人管理不善、权限过宽、招聘与安全团队脱节、外包与承包商访问缺乏隔离,都会成为新的突破口。
对协议团队而言,补救路径并不模糊,包括为治理迁移加入时间锁、减少签署人权限、对关键职能做权限分段、加强身份核验、监测设备日志与远程访问异常,并建立严格的离职与权限撤销机制。真正困难的部分,不在于是否知道该做什么,而在于行业是否愿意改变长期以来“重代码、轻组织”的安全习惯。
如果这一转变不能尽快发生,那么下一次重大攻击很可能依旧不是从合约漏洞开始,而是从一次招聘、一次权限批准,或一次被过度信任的内部接触开始。届时,市场衡量风险的方式,也将从“代码是否安全”进一步扩展到“组织是否可信”。

