2026年4月1日,Drift Protocol遭遇攻击,约2.85亿美元被盗,Solana DeFi生态瞬间震动。攻击者通过管理员控制权,在几分钟内抽走资金,导致多个协议暂停运行。
Drift Protocol确认攻击后迅速暂停充提,但损失已扩散。平台总锁仓量(TVL)从约5.5亿美元骤降至3亿美元以下。DRIFT代币跌幅超40%,链上交易活动几乎停滞。多个关联协议被迫应对:PiggyBank_fi动用内部资金覆盖约10.6万美元敞口;Reflect Money暂停铸造与赎回;Ranger Finance因潜在损失冻结关键功能。
攻击手法:admin私钥+预言机游戏
链上调查显示,攻击者先获取了一个被泄露的管理员私钥,随后利用预言机操纵和治理漏洞实施攻击。攻击者创建了一个名为CarbonVote Token的虚假代币,通过刷量交易人为推高其价格。预��机将虚假估值当作有效市场数据记录,为后续抵押通胀铺平道路。
4月1日当天,攻击者使用admin权限将CarbonVote Token上架到Drift,并大幅提高提款限额。接着存入该虚假代币作为抵押品,系统认定其价值虚高,使得攻击者能以极低成本借出真实资产——包括USDC、SOL等。
12分钟31笔提款:缺乏时间锁成致命伤
整个提款过程仅耗时12分钟,共完成31笔提款。Drift的多签机制只需要5个签名者中的2个即可通过,并且没有设置时间锁(timelock)。这种弱治理结构让攻击者毫无阻碍地抽干了协议流动性。
得手后,攻击者将盗取资产兑换为USDC,并通过Circle的跨链传输协议(CCTP)转移到以太坊主网。在以太坊上,部分资金被换成ETH,另一些则经过中心化交易所。这种跨链流动大幅增加了追踪和追回难度。
ZachXBT批评Circle未及时冻结
链上侦探ZachXBT公开批评Circle的应对:大量USDC转账发生在美国工作时间,但Circle未冻结相关地址。Drift团队目前正与美国执法部门及多家安全公司合作,推进调查和追赔工作。截至发稿,被窃资金仍处于流动状态,追回前景不乐观。

