Am 1. April 2026 erbeuteten nordkoreanische Hacker innerhalb von 12 Minuten rund 285 Millionen US Dollar (über 50 % des TVL) von Drift Protocol – kein Smart Contract Fehler, sondern ein ausgeklügelter Social Engineeri...
Veröffentlicht vonBearbeitet mit DeepSeek-V4-FlashBilder erstellt mit GPT Image 1.5
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused Drift Protocol's $285 million hack in April 2026, how did the platform respond, and w. Article summary: Here are the facts based on available sources. Note: I searched for "Velocity DEX" and found **no evidence** that Drift Protocol is rebranding under that name. The rebranding is described as a relaunch as a **Solana-base. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Am 1. April 2026 verlor Drift Protocol – die größte dezentrale Perpetual-Futures-Börse auf Solana mit einem täglichen Handelsvolumen von über 800 Millionen US-Dollar – innerhalb von weniger als 12 Minuten rund 285 Millionen US-Dollar (über 50 % des gesamten gebundenen Kapitals) . Der Angriff war kein klassischer Smart-Contract-Exploit. Es handelte sich um eine mehrstufige Social-Engineering- und Governance-Attacke, die von den Blockchain-Forensik-Firmen TRM Labs, Elliptic und Chainalysis der nordkoreanischen, staatlich unterstützten Gruppe UNC4736 (auch bekannt als AppleJeus / Citrine Sleet / Lazarus Group) zugeschrieben wird .
Die Angreifer bereiteten den Coup monatelang vor – ein präziser Schlag gegen die Governance- und Vertrauensschichten des Protokolls.
1. Erstellung eines Fake-Tokens. Der Angreifer erschuf einen wertlosen Token namens CarbonVote Token (CVT) mit einer anfänglichen Gesamtmenge von 750 Millionen Einheiten .
2. Kursmanipulation. Mit einem winzigen 500-Dollar-Raydium-Liquiditätspool und Wash-Trading trieben die Angreifer den Preis von CVT so in die Höhe, dass Drifts Orakel ihn als gültige Sicherheit mit einem Wert von etwa einem Dollar anerkannten .
3. Monatelange Social-Engineering-Kampagne. Über mehrere Monate hinweg gaben sich die Angreifer als Vertreter einer seriösen quantitativen Handelsfirma aus, knüpften auf Konferenzen Kontakte und bauten über Monate hinweg Vertrauen zu den Multisig-Unterzeichnern von Drift auf .
4. Trick mit vorab signierten Transaktionen. Die Angreifer brachten die Multisig-Unterzeichner dazu, Transaktionen vorab zu genehmigen, die harmlos aussahen, in Wirklichkeit aber die administrative Übernahme des Drift-Security Council autorisierten .
5. Ausnutzen von 'Durable Nonces'. Ein „neuartiger Angriff unter Verwendung von Durable Nonces“ erlaubte es dem Angreifer, ohne Zeitverzögerung (Timelock) die volle Admin-Kontrolle zu übernehmen – eine Schwachstelle in Solanas Architektur .
6. Die Plünderung. Sobald der Angreifer die Kontrolle hatte, listete er den aufgeblähten CVT-Token als gültige Sicherheit, entfernte die Auszahlungssicherungen und führte 31 schnelle Abhebungen durch. Dabei wurden echte Nutzervermögenswerte – ETH, USDC, SOL und Wrapped BTC – im Wert von rund 285 Millionen US-Dollar in weniger als 12 Minuten abgezogen .
TRM Labs beschrieb die Ursache als „eine Kombination aus Social Engineering gegenüber Multisig-Unterzeichnern, die zur Vorabgenehmigung versteckter Autorisierungen führte, und einer Migration des Security Council ohne Timelock, die dem Protokoll die letzte Verteidigungslinie nahm“ . Das Drift-Team bestätigte, dass es sich nicht um einen Code-Fehler, sondern um ein operatives Sicherheitsversagen handelte .
Sofortiger Stopp. Innerhalb einer Stunde nach der Entdeckung des Einbruchs stoppte Drift Ein- und Auszahlungen sowie den Handel und warnte die Öffentlichkeit: „Dies ist kein Aprilscherz“ .
Ermittlungen. Das Team schaltete Strafverfolgungsbehörden und externe Forensik-Experten ein – TRM Labs, Chainalysis, Elliptic und Halborn –, um die Gelder zu verfolgen und die Angreifer zu identifizieren . On-Chain-Nachrichten wurden an vier Ethereum-Wallets gesendet, die rund 129.000 ETH der gestohlenen Vermögenswerte enthielten .
Wiederherstellungsfonds. Der Stablecoin-Emittent Tether sagte ein 150-Millionen-Dollar-Recovery-Programm zu, wobei Tether direkt 127,5 Millionen US-Dollar beisteuerte und weitere, nicht genannte Partner beteiligt waren .
Recovery-Token-Modell. Betroffene Nutzer erhielten Recovery-Tokens im Wert von etwa einem Dollar pro Token, die ihre bestätigten Verluste repräsentieren. Diese Tokens dienen als anteilige Ansprüche auf einen Recovery-Pool, der zunächst mit etwa 3,8 Millionen US-Dollar aus verbliebenen Protokoll-Assets und dem zugesagten Tether-Fonds (147,5 Mio. USD) ausgestattet wurde .
Sicherheits-Überholung. Drift führte unter anderem strenge Überprüfungen der Unterzeichner, rollenbasierte Zugriffskontrollen, Out-of-Band-Transaktionsverifizierung, Verhaltensüberwachung der Unterzeichner und die Abschaffung von vorab signierten Transaktionen ein .
Im Juni 2026 gab Drift eine umfassende Neupositionierung bekannt. Entgegen anfänglicher Spekulationen heißt die Börse nicht „Velocity DEX“. Stattdessen startet Drift als reine, auf Solana basierende Perpetual-Futures-Börse („Solana Perp DEX“), die sich ausschließlich auf USDT-basierten Perpetual-Swap-Handel konzentriert .
Die Eckpfeiler des Rebrandings:
Der Drift-Hack war der größte DeFi-Exploit des Jahres 2026 und der zweitgrößte in der Geschichte von Solana . Er legte kritische Schwachstellen in der Governance-Sicherheit und der menschlichen Seite von Multisig-Operationen offen – Schwachstellen, die durch kein noch so gründliches Smart-Contract-Audit hätten verhindert werden können.
Drifts Reaktion und das Rebranding sind eine Kehrtwende von einem Generalisten-DeFi-Hub zu einer auf ein einziges Ziel konzentrierten, hochsicheren Perp-DEX. Es ist das Eingeständnis, dass die frühere Multi-Produkt-Strategie zu viele Governance- und Betriebsrisiken schuf. Die schmalere Produktpalette, der Tether-gestützte Recovery-Fonds, die neue Sicherheitsarchitektur und die erfahrene Führung sollen das verlorene Vertrauen der Nutzer zurückgewinnen und Drifts Position als dominierende Perpetuals-Börse auf Solana wiederherstellen.
Für das gesamte Solana-Ökosystem ist der Vorfall zu einem wichtigen Referenzpunkt geworden, der die Bedeutung einer robusten Überprüfung von Unterzeichnern, Verhaltensüberwachung und der Vermeidung von vorab signierten Transaktionsrisiken in Governance-Systemen unterstreicht .
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Am 1. April 2026 erbeuteten nordkoreanische Hacker innerhalb von 12 Minuten rund 285 Millionen US Dollar (über 50 % des TVL) von Drift Protocol – kein Smart Contract Fehler, sondern ein ausgeklügelter Social Engineeri...
Am 1. April 2026 erbeuteten nordkoreanische Hacker innerhalb von 12 Minuten rund 285 Millionen US Dollar (über 50 % des TVL) von Drift Protocol – kein Smart Contract Fehler, sondern ein ausgeklügelter Social Engineeri... Die Angreifer erschufen einen wertlosen Fake Token namens CarbonVote Token (CVT), manipulierten die Kurs Orakel mit einem winzigen 500 Dollar Liquiditätspool und nutzten Solanas 'Durable Nonces', um Multisig Unterzeic...
Drift stoppte sofort den Handel, schaltete TRM Labs und Chainalysis ein, startete ein 150 Millionen Dollar Wiederherstellungsprogramm unter Führung von Tether und kündigte im Juni 2026 ein Rebranding zur reinen Solana...