Drift遭2亿美元攻击:专家警告DeFi安全盲区在管理员密钥而非智能合约

Drift遭2亿美元攻击:专家警告DeFi安全盲区在管理员密钥而非智能合约

N
News Editor 01
2026-07-05 18:22:13
Solana生态永续交易所Drift因管理员密钥被利用,损失超2亿美元。专家指出,审计智能合约之外,必须严格审查管理员密钥的控制范围。事件导致SOL跌至五周低点,市场避险情绪升温。

加密货币安全领域再次敲响警钟。本周,Solana生态中最大的永续去中心化交易所(DEX)Drift遭遇重大攻击,损失超过2亿美元。事件引发市场剧烈波动,Solana原生代币$SOL价格跌至五周低点,跌破79美元。安全专家指出,此次攻击的核心并非智能合约漏洞,而是管理员密钥(admin key)权限过大所致。

管理员密钥:DeFi的“后门”隐患

Chaos Labs创始人Omer Goldberg在社交媒体上详细剖析了攻击过程。他表示:“如果你在DeFi领域构建产品,不仅需要审计智能合约,更要审计管理员密钥的攻击面。” Goldberg解释,攻击者成功获取了Drift的管理员密钥,这把密钥赋予其“上帝般”的控制权——如同将银行金库的主密码交给入侵者,且没有任何限制或警报。

利用这一权限,攻击者创建了一个名为CVT的虚假代币质押市场,并将风险参数设置为最高,使得系统将数亿枚毫无价值的代币视为安全、高价值的抵押品。在同一笔交易中,攻击者将CVT价格预言机替换为自己完全控制的版本,人为将其价格推升至天价,然后解除主要资产(如$USDC、eETH等)的提款限制,最终盗走价值超过2.5亿美元的代币。

值得注意的是,Drift采用单一共享流动性池机制,所有用户的抵押品和交易资金都集中存放。这种设计虽然提供了无缝的交易体验,但也意味着一旦发生权限被窃取的事件,所有资金都会面临风险。Goldberg比喻道:“想象一下,你所有的钱都存在一个银行账户里,一次签名漏洞就能让你失去一切。”

并非孤例:特权密钥风险频发

此次攻击并非孤立事件。就在10天前,Resolv协议因SERVICE_ROLE密钥被攻破,损失2500万美元。这些案例表明,协议安全的保障如今同样依赖于强大的治理结构和密钥控制,而不仅仅是智能合约审计。Goldberg强调,真正的隐患并非代码缺陷,而是管理员密钥庞大的“攻击面”——一个被攻破的签名者能够重写整个协议的风险规则、分配预言机、禁用安全保护机制。

市场反应

事件发生后,$SOL价格下跌近3%,至78.30美元,创下2月底以来的最低水平。这一跌幅与比特币、以太坊、XRP以及更广泛的市场走势一致,CoinDesk 20指数也出现下滑。市场疲软的另一主要原因是美国总统特朗普对伊朗的威胁升级,推动油价走高。短期内,地缘政治新闻可能继续主导传统和加密货币市场的波动。

根据技术分析,Solana的日线价格已跌破一目均衡云(Ichimoku cloud),显示趋势进一步走弱。类似模式曾在1月中旬出现,随后价格大幅下跌。投资者需保持警惕。

行业启示

Drift攻击事件再次表明,DeFi领域的安全审计必须更加全面。智能合约审计固然重要,但管理员密钥、治理机制、多签钱包等环节同样不可忽视。对于用户而言,选择协议时应关注其权限控制策略,尽量避免将资产集中在单一流动性池或拥有超级管理员权限的平台上。对于开发者而言,应尽量减少管理员密钥的权限范围,采用多签治理、时间锁、链上监控等机制来降低被攻击的风险。

截至发稿时,比特币报价$66,459,24小时跌幅3.1%;以太坊报$2,043,跌幅4.16%;CoinDesk 20指数跌3.59%。市场情绪仍显脆弱,后续需关注宏观局势及加密安全事件的进一步发展。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。