Solana 生态头部永续合约去中心化交易平台 Drift Protocol 在 2026年4月1日 遭遇重大安全事件,攻击者在约 12分钟内转出2.86亿美元。事件发生后,Drift 的总锁仓价值(TVL)从约 5.5亿美元 急剧跌至不足 2.5亿美元,随后一度报 2.32亿美元。平台代币 DRIFT 也在数小时内下跌 37%至42%,价格一度落在 0.04至0.05美元 区间。
攻击如何发生
报道指出,此次事件并非单纯源于代码漏洞,而是一次持续数周的复合型攻击。攻击者先于 3月11日 从 Tornado Cash 提取 ETH,并在 3月12日 部署名为 carbonvote、代号 CVT 的代币。随后数周,其在 Raydium 上为 CVT 建立少量流动性,并通过洗盘交易将价格维持在接近 1美元,使 Drift 的预言机将其识别为有效资产,逐步构造出“伪造抵押品”。
更关键的是,攻击者据称利用 Solana 的 durable nonce 机制,对 Drift 安全委员会成员实施社会工程,诱导其预签看似常规的交易。随着这些签名被保留,攻击者得以在合适时机调用授权。转折点出现在 3月27日:Drift 将安全委员会调整为 2/5签名门槛,并移除了通常用于治理缓冲的 时间锁。这一变更使原本需要延迟执行的管理操作可被立即触发。
12分钟内完成提款与洗钱
到了 4月1日,攻击者激活预签名交易,将 CVT 列为合格抵押品、提升提款上限,并存入数亿枚 CVT。Drift 风险引擎据此释放真实资产,包括大量 JLP、USDC、SOL,以及部分 包装比特币和以太坊。报道称,约 31笔提款交易 在 12 分钟内完成结算。
随后,被盗资产通过 Jupiter 兑换为 USDC,再桥接至以太坊并转换为数万枚 ETH。部分资金流经 Hyperliquid,另有部分被直接转入 Binance。4月3日,Drift 曾从一个以太坊地址向四个黑客控制钱包发送链上信息,内容为:“我们准备谈谈。”
朝鲜关联黑客成主要怀疑对象
Elliptic 与 TRM Labs 等安全机构将此次攻击归因于与 朝鲜(DPRK)相关 的威胁行为者,理由包括 Tornado Cash 资金来源、部署时间与平壤时区吻合、明显的人为操控痕迹,以及事后迅速洗钱的方式。报道还提到,这种耐心铺垫、集中利用人为环节的作案方式,与 2022 年 Ronin 桥攻击中 Lazarus 集团的模式相似。
冲击扩散至多个协议
此次事件的影响并未局限于 Drift 自身。报道称,风险已传导至 20多个协议。Prime Numbers Fi 报告出现数百万美元损失;Carrot Protocol 在约 50% TVL 受影响后暂停 mint 与 redeem 功能;Pyra Protocol 则完全关闭提现,导致用户暂时无法取回资金。Piggybank 损失约 10.6万美元,并已通过团队金库向用户进行了补偿。
与此同时,纳斯达克上市公司 DeFi Development Corp. 在 4月1日 表示其对 Drift 没有任何风险敞口,称其风险框架早已将该协议排除在外。
行业警示:时间锁不是可选项
这起事件再次凸显 DeFi 治理中的基本原则:时间锁并非可有可无。报道认为,Drift 在 3 月 27 日取消时间锁,使一个原本需要数周筹备的复杂攻击,最终变成了一场仅用 12 分钟就完成的资金抽离。对于依赖多签和链上治理的协议而言,若缺少延迟执行机制,任何预签名授权都可能成为后续攻击的入口。
截至 4月3日,Drift 尚未公布完整的赔付方案。市场接下来关注的焦点,将集中在资产追踪进展、用户补偿安排,以及 Solana DeFi 生态是否会因此重新审视预签交易、预言机资产上线和治理权限变更的风控标准。

