事件概览
Solana生态头部永续合约去中心化交易协议 Drift Protocol 于2026年4月1日遭遇重大安全事件,攻击者在约12分钟内从协议中转出2.86亿美元。事发后,Drift的总锁仓价值(TVL)从约5.5亿美元迅速跌至不足2.5亿美元,随后数据显示约为2.32亿美元。平台代币DRIFT也在数小时内大跌37%至42%,一度下探至0.04至0.05美元区间。
多家安全机构将此次事件指向与朝鲜有关的威胁行为体。Elliptic 与 TRM Labs 认为,本次攻击在资金来源、链上时间模式、社工手法以及事后洗钱路径等方面,都与朝鲜黑客组织 Lazarus 的已知行动特征高度相似。
攻击是如何完成的
报道指出,这并非一次单纯依赖代码漏洞的攻击,而是一场准备时间长达数周的复合型行动。攻击者先在3月11日从 Tornado Cash 提取 ETH,并在3月12日部署名为 carbonvote(CVT) 的代币。随后数周内,攻击者在 Raydium 上为 CVT 建立少量流动性,并通过洗盘交易将价格维持在接近1美元,从而让 Drift 的预言机将其视为可信资产。
与此同时,攻击者将目标转向治理和权限层。Drift 团队表示,黑客利用了 Solana 的durable nonce机制,诱导安全委员会多签成员预先签署看似常规的交易。根据披露,这些预签交易随后被保留,等待合适时机触发。
关键转折发生在3月27日。当时 Drift 将安全委员会调整为2/5签名门槛,并移除了原本可提供24至72小时缓冲期的 timelock。随着这一延迟保护机制被取消,攻击者得以立即激活先前准备好的交易,迅速取得管理权限。
资金如何被抽走
到了4月1日,攻击者正式执行攻击流程:先将 CVT 列为可接受抵押品,再提高提款上限,随后存入大量 CVT 作为“抵押”,从 Drift 的风险引擎中换出真实资产。被转出的资产包括数百万枚 JLP、大量USDC、SOL,以及较小规模的包装比特币和以太坊。整个提现过程共涉及31笔提款交易,在约12分钟内完成。
获得资产后,攻击者通过 Jupiter 将部分代币换成 USDC,再桥接至以太坊,并进一步兑换为数万枚 ETH。报道还称,部分资金经过 Hyperliquid 路由,另有部分直接流向 Binance。到4月3日,Drift 曾通过链上消息向4个由黑客控制的钱包发送信息,内容为:“我们准备谈谈。”
冲击已蔓延至多个协议
此次事件并未局限于 Drift 本身。报道显示,连锁影响波及20多个协议。Prime Numbers Fi 报告了数百万美元损失;Carrot Protocol 在其50%的TVL受影响后暂停铸造与赎回功能;Pyra Protocol 则全面关闭提款,导致用户资金暂时无法访问;Piggybank 损失10.6万美元后,使用团队金库对用户进行了赔付。
与此同时,纳斯达克上市公司 DeFi Development Corp. 在4月1日确认,其并未持有 Drift 敞口,并称公司风险框架此前已将该协议排除在外。这一表态也从侧面反映出,机构投资者对DeFi协议治理与权限设计的审查正变得更加严格。
行业警示:timelock不是可选项
从目前披露的信息看,Drift事件再次暴露出一个DeFi行业早已熟知却未被充分执行的原则:timelock并非可有可无。正是因为3月27日移除了这道延迟防线,一场筹备数周的精密攻击才得以被压缩成12分钟内的快速套现。没有延迟机制的治理权限,等同于在关键入口上失去最后一道可见的预警层。
截至4月3日,Drift 尚未公布完整赔付方案。对于用户而言,未来数日将是评估平台恢复能力、透明度和治理修复速度的关键窗口。对整个 Solana DeFi 生态来说,这起事件也可能成为2026年最具标志性的安全警报之一。

