去中心化交易平台 Drift Protocol 近日就其安全事件发布初步调查结果称,这起造成约2.8亿美元损失的攻击,并非一次临时起意的漏洞利用,而是一场持续了约六个月、经过精心设计和实施的协调性渗透行动。平台在社交媒体上表示,现有迹象显示,此次事件更像是一场“结构化情报行动”,背后需要组织支持、可观资源投入以及长期准备。
根据公开信息,攻击发生在上周三,外部估算损失约为2.8亿美元。Drift 强调,初步调查显示,攻击者并非单纯依靠技术漏洞快速突破,而是先通过建立信任关系、接近核心贡献者,再逐步获取进入系统和设备的机会,最终完成攻击并在事后迅速清除痕迹。
攻击起点或始于大型加密行业会议
Drift 表示,这一计划最早可追溯至2025年10月左右。当时,一批冒充量化交易公司的恶意行为者在某场“大型加密会议”上首次接触 Drift 的贡献者,并声称有意与协议展开集成合作。表面上看,这类接触与行业内常见的业务拓展并无明显差异,因此在早期并未引起足够警觉。
此后六个月中,该团体又在多场线下行业活动中持续与相关贡献者接触。Drift 认为,这并非随机社交,而是一种高度定向的接近策略:相关人员有意识地寻找并接触特定的 Drift 贡献者,逐步建立起可信形象。平台指出,这些人不仅在技术层面表达流畅,拥有可核验的职业背景,而且对 Drift 的运作方式也表现出相当熟悉。
在取得信任并获得一定接触权限后,攻击者通过分享恶意链接和工具,对贡献者设备实施入侵,随后推进至协议相关环境,最终触发此次重大攻击。更值得警惕的是,Drift 称攻击完成后,对方几乎立即清除了活动痕迹,显示出较强的反取证能力和成熟的作案流程。
或与Radiant Capital攻击者存在关联
在归因层面,Drift 表示,其以“中高置信度”判断,本次攻击可能与2024年10月Radiant Capital 遭黑事件背后的行为者为同一批人。此前,Radiant Capital 曾在2024年12月披露,相关攻击是通过 Telegram 发送的恶意软件实现的,攻击者伪装成前承包商,诱导目标接收并传播一个 ZIP 文件,随后该文件投递恶意程序并为后续入侵打开通道。
Drift 进一步指出,需要特别说明的是,那些在线下活动中实际出面接触贡献者的人“并非朝鲜国籍人士”。不过平台同时提醒,处于这一层级的朝鲜相关威胁行为者,已知会使用第三方中介来完成面对面关系建立与渗透铺垫。这一表述意味着,攻击链条可能包含更复杂的代理人网络,而不仅仅是传统意义上的远程黑客操作。
线下社交正成为加密安全新风险点
此次事件最值得行业反思的一点,是攻击不再局限于代码、智能合约或链上漏洞本身,而是将社交工程与技术渗透深度结合。尤其是在加密行业,大型峰会、技术论坛和生态活动本就是项目方、开发者、做市商和投资机构高频互动的重要场景。攻击者若能伪装成合作方、服务商或潜在客户,便有机会通过长期接触降低目标戒心。
这意味着,行业常见的安全防线——如代码审计、多签机制、链上监控——虽然仍然关键,但已经不足以单独应对新型复合攻击。针对核心成员的设备安全、会后文件交换、即时通讯软件链接管理,以及线下结识对象的背景核验,都需要被纳入更完整的运营安全框架中。
市场影响:信任成本上升,安全投入或继续加码
从市场层面看,像 Drift 这样的重要去中心化交易协议遭遇大额损失,短期内往往会对用户信心、平台流动性和生态合作产生压力。对于 DEX 赛道而言,此类事件可能强化外界对“去中心化协议仍面临高运营安全风险”的认知,进而影响部分机构用户的入场节奏。
但从更长周期看,事件也可能推动行业安全标准进一步升级。首先,项目方对核心团队成员的终端防护、权限隔离和社交工程培训投入预计将增加;其次,围绕会议场景和商务接触场景的风险控制流程,可能成为新的合规与安全重点;再次,跨项目、跨安全机构以及执法部门之间的信息共享需求也将明显上升。
Drift 表示,正与执法机构及加密行业其他参与方合作,以还原4月1日攻击发生时的完整情况。对于整个加密市场而言,这起事件再次提醒所有参与者:真正成熟的安全体系,不仅要能防代码漏洞,更要能抵御长期潜伏、身份伪装与现实世界接触相结合的复杂威胁。

