攻擊者於 2026 年 4 月 1 日從 Solana 上最大的永續期貨交易所 Drift Protocol 盜取了 2.85 億美元。TRM Labs 估計,這次盜竊過程大約花了 12 分鐘。這次的漏洞利用針對的是治理權,而非智能合約程式碼。

TRM Labs 根據鏈上階段性部署的模式評估,此次駭客攻擊「很可能是由北韓駭客所為」。Elliptic 也獨立評估,該行為與先前北韓支持的行動一致。

一名惡意行為者透過一種涉及 durable nonces 的新型攻擊,未經授權地入侵了 Drift Protocol,導致 Drift 的安全委員會管理權被迅速奪取。

準備工作於 3 月 11 日開始,從 Tornado Cash 提取了 10 ETH。這些資金被用於部署 CarbonVote Token (CVT),這是一種完全虛構的資產,鑄造了約 7.5 億單位。攻擊者在 Raydium 上設立了一個小型流動性池,投入了幾千美元。透過洗售交易,將其價格人為地推升至接近 1 美元。

Drift 的預言機捕捉到了這個人為製造的價格。CVT 開始看起來像合法的抵押品。

在 3 月 23 日至 3 月 30 日之間,攻擊者創建了多個「durable nonce」帳戶。Durable nonces 是一項合法的 Solana 功能,允許預先簽署的交易稍後執行而不會過期。攻擊者利用社會工程學,誘使 Drift 安全委員會的多重簽名簽署者預先簽署了看似例行但帶有隱藏授權的交易。

Drift 於 3 月 27 日將其安全委員會遷移至一個新的 2/5 門檻,且零時間鎖。這消除了在管理員操作生效前進行偵測的延遲。

4 月 1 日是執行日。攻擊者將 CVT 列為 Drift 上的有效市場,將提款限額提高到極端水平,並從近 20 個金庫中盜取了資金。

被盜資產被轉換為 USDC 和 SOL。攻擊者使用 Circle 的跨鏈轉移協議 (CCTP) 將其從 Solana 橋接到以太坊,轉換為 ETH,並累積了約 129,066 ETH。SOL 存款則進入了 HyperLiquid 和 Binance。

ZachXBT 公開批評 Circle 在橋接過程中未能凍結被盜的 USDC。這些資金在美國工作時間內經過數小時轉移,期間沒有受到干預。

這次漏洞利用摧毀了 Drift 超過一半的總鎖定價值。TVL 從約 5.5 億美元下降到 2.52 億美元。DRIFT 代幣下跌了約 40%。

近 20 個相互關聯的 DeFi 協議報告了連鎖反應。PiggyBank_fi 報告了約 10.6 萬美元的曝險,並由團隊資金向用戶賠付。Ranger Finance 暫停了存款,估計曝險超過 90 萬美元。Jupiter Exchange 確認其 JLP 池保持完全支持。

Drift 於 4 月 3 日向持有被盜 ETH 的四個錢包發送了鏈上訊息。該協議敦促持有者展開對話。

以 2.85 億美元的損失,這是 2026 年迄今為止最大的 DeFi 駭客攻擊事件。這是 Solana 歷史上第二大漏洞利用事件,僅次於 2022 年 Wormhole 橋接的 3.26 億美元駭客攻擊。TRM Labs 指出,駭客攻擊後的洗錢速度和交易規模均超過了 2025 年 Bybit 駭客攻擊的步伐。自至少 2022 年 Ronin Bridge 駭客攻擊以來,北韓的加密貨幣行動一直遵循類似的劇本。

鏈上階段性部署於 3 月 11 日以 Tornado Cash 提款開始。資金於次日約 GMT 時間 12:00 AM 開始移動,約為平壤時間上午 9:00。Ledger 的 CTO Charles Guillemet 將其與同樣歸因於北韓行為者的 14 億美元 Bybit 駭客攻擊進行了類比。他評估,攻擊者很可能是透過長期滲透來損害了多重簽名簽署者的機器。

智能合約完好無損。現在真正的目標是人類:社會工程學和營運安全方面的弱點,而非程式碼漏洞。

根據 Chainalysis 的數據,北韓在 2025 年竊取了約 20 億美元的加密貨幣。這約佔當年所有被盜數字資產的 60%。Bybit 駭客攻擊也使用了相同的模式。耐心進行為期數週的準備,針對治理和簽署者,而非程式碼。

Trail of Bits 於 2022 年審計了 Drift。ClawSecure 於 2026 年 2 月審計了 Drift。兩次審計均未發現導致此次攻擊的治理弱點。CVT 市場的引入和零時間鎖的安全委員會遷移超出了程式碼審計的範圍。

幾千美元的虛假流動性變成了 2.85 億美元的被盜資產。攻擊者並未找到程式碼漏洞。他們創建了一個代幣,人為製造了價格,欺騙簽署者預先批准交易,移除了時間鎖,然後執行了攻擊。每一步都針對的是人類和治理,而非程式碼。僅審計智能合約的 DeFi 審計,未能檢查最容易被利用的環節。

Cindy Leow 和 David Lu 於 2021 年創立了 Drift Protocol。在攻擊發生前,該交易所持有超過 4 億美元的總存款。Drift 承諾在法證審查完成後發布更多資訊。