Drift遭遇重大安全事件
基于Solana的去中心化永续合约平台Drift Protocol在2026年4月1日遭遇严重攻击,约2.86亿美元资产在大约12分钟内被转出。事件发生后,Drift的总锁仓价值(TVL)据报道从约5.5亿美元一度跌至2.5亿美元以下,随后约为2.32亿美元。平台代币DRIFT也在数小时内下跌约37%至42%,价格一度跌至0.04至0.05美元区间。
根据多方披露,此次事件并非传统意义上的单一代码漏洞,而是一场持续数周的复杂攻击。攻击者被指先从Tornado Cash提取ETH,并在3月12日部署名为carbonvote(CVT)的代币,随后在Raydium上以少量流动性和洗盘交易维持其价格接近1美元,从而让Drift的预言机将其识别为有效抵押品。
攻击如何完成
Drift团队表示,攻击者利用了Solana中的durable nonce机制,并通过社会工程手段诱导安全委员会多签成员预先签署看似正常的交易。这些预签交易在攻击者准备完成后被激活。更关键的是,Drift在3月27日将安全委员会迁移为2/5签名阈值,并移除了治理中的timelock延迟机制,使得相关管理权限能够被迅速执行。
到4月1日,攻击者激活这些交易,将CVT列为可接受抵押品,提高提款上限,并存入大量CVT,随后从Drift风险引擎中换出真实资产,包括大量JLP、USDC、SOL以及部分包装比特币和以太坊。报道称,共有31笔提款交易在约12分钟内完成结算。
资金流向与责任归因
被盗资产随后通过Jupiter兑换为USDC,并被桥接至以太坊,进一步换成数万枚ETH。部分资金据称经过Hyperliquid流转,也有部分被直接转入Binance。4月3日,Drift曾通过链上消息向四个与黑客控制相关的钱包发送简短信息:“我们准备谈谈。”
安全公司Elliptic和TRM Labs将此次攻击归因于与朝鲜(DPRK)相关的威胁行为者,理由包括Tornado Cash资金来源、与平壤时区相符的链上时间戳、明显的社会工程特征,以及攻击后快速洗钱的操作模式。报道还提到,这种耐心布局、结合人为突破的路径,与2022年Ronin桥攻击中归咎于Lazarus集团的方式存在相似之处。
影响扩散至Solana生态
此次事件不仅重创Drift,也波及超过20个协议。其中,Prime Numbers Fi报告了数百万美元损失;Carrot Protocol在约50% TVL受到影响后暂停铸造与赎回功能;Pyra Protocol则完全关闭提款,导致用户暂时无法提取资金;Piggybank损失约10.6万美元,并表示已使用团队金库向用户补偿。
截至4月3日,Drift尚未公布完整的赔付方案。此次事件再次凸显,DeFi治理中的timelock并非可选项。一旦取消这类延迟保护,再复杂、再漫长的前期准备,也可能在极短时间内演变成大规模资金外流。对于Solana DeFi以及整个行业而言,Drift事件无疑将成为治理安全、预签机制与人为风险控制的重要警示案例。

