Die Angreifer bereiteten den Coup monatelang vor – ein präziser Schlag gegen die Governance- und Vertrauensschichten des Protokolls.
1. Erstellung eines Fake-Tokens. Der Angreifer erschuf einen wertlosen Token namens CarbonVote Token (CVT) mit einer anfänglichen Gesamtmenge von 750 Millionen Einheiten .
2. Kursmanipulation. Mit einem winzigen 500-Dollar-Raydium-Liquiditätspool und Wash-Trading trieben die Angreifer den Preis von CVT so in die Höhe, dass Drifts Orakel ihn als gültige Sicherheit mit einem Wert von etwa einem Dollar anerkannten .
3. Monatelange Social-Engineering-Kampagne. Über mehrere Monate hinweg gaben sich die Angreifer als Vertreter einer seriösen quantitativen Handelsfirma aus, knüpften auf Konferenzen Kontakte und bauten über Monate hinweg Vertrauen zu den Multisig-Unterzeichnern von Drift auf .
4. Trick mit vorab signierten Transaktionen. Die Angreifer brachten die Multisig-Unterzeichner dazu, Transaktionen vorab zu genehmigen, die harmlos aussahen, in Wirklichkeit aber die administrative Übernahme des Drift-Security Council autorisierten .
5. Ausnutzen von 'Durable Nonces'. Ein „neuartiger Angriff unter Verwendung von Durable Nonces“ erlaubte es dem Angreifer, ohne Zeitverzögerung (Timelock) die volle Admin-Kontrolle zu übernehmen – eine Schwachstelle in Solanas Architektur .
6. Die Plünderung. Sobald der Angreifer die Kontrolle hatte, listete er den aufgeblähten CVT-Token als gültige Sicherheit, entfernte die Auszahlungssicherungen und führte 31 schnelle Abhebungen durch. Dabei wurden echte Nutzervermögenswerte – ETH, USDC, SOL und Wrapped BTC – im Wert von rund 285 Millionen US-Dollar in weniger als 12 Minuten abgezogen .
TRM Labs beschrieb die Ursache als „eine Kombination aus Social Engineering gegenüber Multisig-Unterzeichnern, die zur Vorabgenehmigung versteckter Autorisierungen führte, und einer Migration des Security Council ohne Timelock, die dem Protokoll die letzte Verteidigungslinie nahm“ . Das Drift-Team bestätigte, dass es sich nicht um einen Code-Fehler, sondern um ein operatives Sicherheitsversagen handelte
.
Sofortiger Stopp. Innerhalb einer Stunde nach der Entdeckung des Einbruchs stoppte Drift Ein- und Auszahlungen sowie den Handel und warnte die Öffentlichkeit: „Dies ist kein Aprilscherz“ .
Ermittlungen. Das Team schaltete Strafverfolgungsbehörden und externe Forensik-Experten ein – TRM Labs, Chainalysis, Elliptic und Halborn –, um die Gelder zu verfolgen und die Angreifer zu identifizieren . On-Chain-Nachrichten wurden an vier Ethereum-Wallets gesendet, die rund 129.000 ETH der gestohlenen Vermögenswerte enthielten
.
Wiederherstellungsfonds. Der Stablecoin-Emittent Tether sagte ein 150-Millionen-Dollar-Recovery-Programm zu, wobei Tether direkt 127,5 Millionen US-Dollar beisteuerte und weitere, nicht genannte Partner beteiligt waren .
Recovery-Token-Modell. Betroffene Nutzer erhielten Recovery-Tokens im Wert von etwa einem Dollar pro Token, die ihre bestätigten Verluste repräsentieren. Diese Tokens dienen als anteilige Ansprüche auf einen Recovery-Pool, der zunächst mit etwa 3,8 Millionen US-Dollar aus verbliebenen Protokoll-Assets und dem zugesagten Tether-Fonds (147,5 Mio. USD) ausgestattet wurde .
Sicherheits-Überholung. Drift führte unter anderem strenge Überprüfungen der Unterzeichner, rollenbasierte Zugriffskontrollen, Out-of-Band-Transaktionsverifizierung, Verhaltensüberwachung der Unterzeichner und die Abschaffung von vorab signierten Transaktionen ein .
Im Juni 2026 gab Drift eine umfassende Neupositionierung bekannt. Entgegen anfänglicher Spekulationen heißt die Börse nicht „Velocity DEX“. Stattdessen startet Drift als reine, auf Solana basierende Perpetual-Futures-Börse („Solana Perp DEX“), die sich ausschließlich auf USDT-basierten Perpetual-Swap-Handel konzentriert .
Die Eckpfeiler des Rebrandings:
Der Drift-Hack war der größte DeFi-Exploit des Jahres 2026 und der zweitgrößte in der Geschichte von Solana . Er legte kritische Schwachstellen in der Governance-Sicherheit und der menschlichen Seite von Multisig-Operationen offen – Schwachstellen, die durch kein noch so gründliches Smart-Contract-Audit hätten verhindert werden können.
Drifts Reaktion und das Rebranding sind eine Kehrtwende von einem Generalisten-DeFi-Hub zu einer auf ein einziges Ziel konzentrierten, hochsicheren Perp-DEX. Es ist das Eingeständnis, dass die frühere Multi-Produkt-Strategie zu viele Governance- und Betriebsrisiken schuf. Die schmalere Produktpalette, der Tether-gestützte Recovery-Fonds, die neue Sicherheitsarchitektur und die erfahrene Führung sollen das verlorene Vertrauen der Nutzer zurückgewinnen und Drifts Position als dominierende Perpetuals-Börse auf Solana wiederherstellen.
Für das gesamte Solana-Ökosystem ist der Vorfall zu einem wichtigen Referenzpunkt geworden, der die Bedeutung einer robusten Überprüfung von Unterzeichnern, Verhaltensüberwachung und der Vermeidung von vorab signierten Transaktionsrisiken in Governance-Systemen unterstreicht .