Los atacantes pasaron meses preparando el terreno para un golpe preciso contra la capa de gobernanza y confianza social de Drift.
1. Creación de un token falso. Los atacantes inventaron un token sin valor llamado CarbonVote Token (CVT) con una oferta inicial de 750 millones de tokens .
2. Manipulación del precio. Sembraron un pequeño pool de liquidez de $500 en Raydium y realizaron operaciones ficticias (wash trading) hasta que los oráculos de Drift reconocieron al CVT como un colateral válido con un precio percibido de aproximadamente $1 .
3. Campaña de ingeniería social de larga duración. Durante varios meses antes del ataque, los atacantes se hicieron pasar por representantes de una firma legítima de trading cuantitativo. Se acercaron a los ejecutivos de Drift en conferencias y cultivaron una relación de confianza con los firmantes del multisig del protocolo .
4. El truco de las transacciones pre-firmadas. Los atacantes indujeron a los firmantes del multisig a aprobar transacciones que parecían rutinarias pero que, en realidad, autorizaban una toma de control administrativa del Consejo de Seguridad de Drift .
5. La explotación de los 'nonces duraderos'. Una característica de la arquitectura de Solana —los "nonces duraderos" (durable nonces)— permitió al atacante asumir el control total de administración sin ningún tipo de bloqueo temporal (timelock) .
6. El vaciado. Una vez al mando, el atacante listó el inflado CVT como colateral válido, eliminó las protecciones de retiro y ejecutó 31 retiros rápidos. Así se llevó activos reales de los usuarios (ETH, USDC, SOL y BTC envuelto) por un total de $285 millones en menos de 12 minutos .
TRM Labs describió la causa raíz como "una combinación de ingeniería social a los firmantes del multisig para que prefirmaran autorizaciones ocultas y una migración del Consejo de Seguridad con cero timelock que eliminó la última línea de defensa del protocolo" . El equipo de Drift confirmó que la explotación no fue un error de código, sino una falla de seguridad operativa
.
Parada inmediata. Drift pausó los depósitos y el comercio en menos de una hora de detectar la brecha, y emitió una advertencia pública aclarando que "no era una broma de April Fools" .
Investigación. El equipo contactó a las autoridades y a firmas forenses externas —TRM Labs, Chainalysis, Elliptic y Halborn— para rastrear los fondos e identificar a los atacantes . Se enviaron mensajes en cadena a cuatro billeteras de Ethereum que contenían aproximadamente 129,000 ETH de los activos robados
.
Fondo de rescate. El emisor de la stablecoin Tether se comprometió a liderar un programa de rescate de $150M, con $127.5 millones aportados directamente por Tether y otros socios no revelados, para restaurar los fondos de los usuarios y relanzar la plataforma .
Modelo de token de recuperación. Los usuarios afectados recibieron tokens de recuperación valorados en aproximadamente $1 por token, que representan sus pérdidas verificadas. Estos tokens funcionan como derechos prorrateados sobre un fondo de recuperación que comenzó con unos $3.8 millones en activos restantes del protocolo y el compromiso de $147.5 millones liderado por Tether .
Revisión de seguridad. Drift implementó verificación estricta de firmantes, controles de acceso basados en roles, verificación de transacciones fuera de banda, monitoreo de comportamiento de los firmantes y la eliminación de los riesgos de transacciones pre-firmadas .
En junio de 2026, Drift anunció un cambio de imagen integral. La plataforma se relanza como un exchange de futuros perpetuos dedicado en Solana (descrito como un "Solana Perp DEX") enfocado exclusivamente en el comercio de futuros perpetuos basados en USDT .
Elementos clave del relanzamiento:
El hackeo a Drift fue el mayor exploit de DeFi de 2026 y el segundo más grande en la historia de Solana . Puso al descubierto vulnerabilidades críticas en la seguridad de la gobernanza y en el factor humano de las operaciones con multisig, vulnerabilidades que ninguna auditoría de contratos inteligentes podría haber evitado.
La respuesta y el giro de Drift representan un pivote desde un centro DeFi de propósito general hacia un DEX de futuros perpetuos de alto riesgo y propósito único. Es un reconocimiento implícito de que la superficie de ataque de múltiples productos generaba demasiado riesgo operativo y de gobernanza. El nuevo enfoque, combinado con el fondo de rescate respaldado por Tether, la nueva arquitectura de seguridad y un liderazgo con experiencia en seguridad, está diseñado para reconstruir la confianza de los usuarios y recuperar la posición de Drift como el exchange de futuros perpetuos dominante en Solana.
Para el ecosistema más amplio de Solana, el incidente se ha convertido en un punto de referencia sobre la importancia de una verificación sólida de los firmantes, el monitoreo de su comportamiento y la eliminación de los riesgos de las transacciones pre-firmadas en los sistemas de gobernanza .