قضى المهاجمون شهورًا في التحضير لضربة دقيقة ضد طبقة الحوكمة والثقة الاجتماعية في Drift.
1. إنشاء رمز مزيف. أنشأ المهاجم رمزًا لا قيمة له باسم CarbonVote Token (CVT) بكمية أولية قدرها 750 مليون رمز .
2. التلاعب بالأسعار. أنشأ المهاجم مجمع سيولة صغيرًا بقيمة 500 دولار على منصة Raydium وبدأ عمليات غسيل تداول لدفع السعر المتصور لرمز CVT إلى ما يقرب من 1 دولار، بحيث تتعرف عليه أوراكل Drift كضمان صالح .
3. حملة هندسة اجتماعية طويلة المدى. على مدى عدة أشهر، تظاهر المهاجمون بأنهم ممثلون لشركة تداول خوارزمي شرعية، وبنوا ثقة مع الموقعين على النظام متعدد التوقيع (multisig) الخاص بـ Drift من خلال اجتماعات مؤتمرات وتفاعلات مستدامة .
4. خدعة المعاملات الموقعة مسبقًا. دفع المهاجمون الموقعين على النظام متعدد التوقيع إلى الموافقة مسبقًا على معاملات بدت روتينية، لكنها في الواقع كانت تأذن بالاستيلاء الإداري على مجلس الأمن الخاص بـ Drift .
5. استغلال الأرقام العشوائية الدائمة. سمح "هجوم جديد باستخدام الأرقام العشوائية الدائمة" (durable nonces) للمهاجم بالسيطرة الكاملة على الإدارة دون أي قفل زمني، مستغلًا ميزة في بنية Solana .
6. السحب. بمجرد السيطرة، أدرج المهاجم رمز CVT المتضخم كضمان صالح، وأزال ضمانات السحب، ونفذ 31 عملية سحب سريعة، مستنزفًا أصول المستخدمين الحقيقية — ETH وUSDC وSOL وBTC المغلفة — بقيمة تقارب 285 مليون دولار في أقل من 12 دقيقة .
وصفت شركة TRM Labs السبب الجذري بأنه "مزيج من الهندسة الاجتماعية التي دفعت الموقعين إلى توقيع تفويضات مخفية مسبقًا، إلى جانب نقل مجلس الأمن بدون قفل زمني، مما أزال خط الدفاع الأخير للبروتوكول" . وأكد فريق Drift أن الاختراق لم يكن عيبًا في الكود بل فشلًا في الأمن التشغيلي
.
إيقاف فوري. أوقف Drift الإيداع والتداول في غضون ساعة من اكتشاف الاختراق، وأصدر تحذيرًا عامًا بأنه "ليس مزحة كذبة أبريل" .
تحقيق. تعاون الفريق مع سلطات القانون وشركات تحقيق جنائي طرف ثالث — TRM Labs وChainalysis وElliptic وHalborn — لتتبع الأموال وتحديد هوية المهاجمين . وأرسلت رسائل على السلسلة إلى أربع محافظ إيثريوم تحتوي على ما يقرب من 129,000 عملة ETH من الأصول المسروقة
.
صندوق تعافي. تعهدت شركة إصدار العملات المستقرة Tether بقيادة برنامج تعافي بقيمة 150 مليون دولار، منها 127.5 مليون دولار ساهمت بها Tether مباشرة، إلى جانب شركاء آخرين غير معلنين، بهدف استعادة أموال المستخدمين وإعادة إطلاق المنصة .
نموذج رمز التعافي. حصل المستخدمون المتضررون على رموز تعافي بقيمة 1 دولار تقريبًا لكل رمز، تمثل خسائرهم المؤكدة. تعمل هذه الرموز كمطالبات تناسبية على صندوق تعافي بدأ بحوالي 3.8 مليون دولار من أصول البروتوكول المتبقية وتعهد Tether بـ 147.5 مليون دولار .
إصلاح أمني شامل. طبق Drift التحقق الصارم من الموقعين، وضوابط الوصول القائمة على الأدوار، والتحقق من المعاملات خارج السلسلة، والمراقبة السلوكية للموقعين، وإلغاء مخاطر المعاملات الموقعة مسبقًا .
في يونيو 2026، أعلن Drift عن إعادة تسمية شاملة. على عكس بعض التكهنات المبكرة، فإن إعادة التسمية ليست باسم مثل "Velocity DEX". بدلاً من ذلك، يعاد إطلاق Drift كـ بورصة عقود دائمة مخصصة على Solana (تُوصف بأنها "Solana Perp DEX")، تركز حصريًا على تداول العقود الدائمة القائمة على USDT .
العناصر الرئيسية لإعادة التسمية:
كان اختراق Drift أكبر استغلال في DeFi لعام 2026 وثاني أكبر استغلال في تاريخ Solana . وكشف عن ثغرات حرجة في أمن الحوكمة وفي الطبقة البشرية لعمليات التوقيع المتعدد — وهي ثغرات لا يمكن لأي تدقيق في العقود الذكية أن يمنعها.
يمثل رد Drift وإعادة تسميته تحولًا من مركز DeFi متعدد الأغراض إلى بورصة عقود دائمة عالية الأمان أحادية الغرض — اعترافًا ضمنيًا بأن مساحة المنتجات المتعددة السابقة خلقت الكثير من المخاطر التشغيلية والحوكمة. النطاق الضيق، إلى جانب صندوق التعافي المدعوم من Tether، والهندسة الأمنية الجديدة، والقيادة الأمنية ذات الخبرة، مصمم لإعادة بناء ثقة المستخدمين واستعادة مكانة Drift كبورصة العقود الدائمة المهيمنة على Solana.
بالنسبة لنظام Solana البيئي الأوسع، أصبح هذا الحادث نقطة مرجعية لأهمية التحقق القوي من الموقعين، والمراقبة السلوكية، وإلغاء مخاطر المعاملات الموقعة مسبقًا في أنظمة الحوكمة .