Tapauksen ydin ei ollut tavanomainen älysopimuksen haavoittuvuus. Hyökkääjät yhdistivät kuukausia kestäneen sosiaalisen manipuloinnin, moniallekirjoitusjärjestelmän eli multisigin väärinkäytön, Solanan niin sanotut durable nonce -tilit ja tekaistun tokenin, jota käsiteltiin järjestelmässä arvokkaana vakuutena. TRM Labsin, Ellipticin ja Chainalysisin arviot ovat yhdistäneet operaation Pohjois-Korean valtiollisiin toimijoihin liitettyyn UNC4736-ryhmään, joka tunnetaan myös nimillä AppleJeus, Citrine Sleet ja Lazarus Group. Chainalysis on kuitenkin korostanut, että lopullinen attribuutio oli vielä kesken .
Hyökkäys oli nopea vain viimeisessä vaiheessa. Sen edellytyksiä valmisteltiin pitkään.
Arvoton token luotiin tarkoituksella. Hyökkääjä loi CarbonVote Tokenin (CVT), jonka alkuperäinen tarjonta oli 750 miljoonaa tokenia .
Hinta saatiin näyttämään todelliselta. CVT:lle perustettiin Raydiumiin noin 500 dollarin likviditeettipooli. Tokenilla käytiin pesukauppaa eli sama osapuoli loi keinotekoista kaupankäyntiä, kunnes oraakkelit havaitsivat hinnan ja tulkitsivat CVT:n kelvolliseksi vakuudeksi noin yhden dollarin arvolla .
Luottamusta rakennettiin kuukausia. Hyökkääjät esiintyivät laillisen kvantitatiivisen kaupankäyntiyrityksen edustajina ja loivat suhteita Driftin multisig-allekirjoittajiin muun muassa konferenssitapaamisten ja pitkäkestoisen yhteydenpidon avulla .
Allekirjoituksia pyydettiin väärässä muodossa. Allekirjoittajat saatiin hyväksymään etukäteen tapahtumia, jotka näyttivät rutiininomaisilta mutta sisälsivät tosiasiassa valtuutuksen Driftin Security Council -hallintoelimen vaihtamiseen .
Durable nonce mahdollisti viivästetyn hyväksynnän. Solanan durable nonce -ominaisuutta hyödyntänyt hyökkäys antoi tekijälle mahdollisuuden ottaa hallinnollinen täysivalta ilman aikaviivettä eli timelockia . Timelock on turvamekanismi, joka antaa yhteisölle aikaa havaita ja pysäyttää epäilyttävän hallintomuutoksen.
Oikeat varat tyhjennettiin. Hallinnan saatuaan hyökkääjä listasi paisutetun CVT:n hyväksytyksi vakuudeksi, poisti nostojen suojauksia ja toteutti 31 nopeaa nostoa. Niissä vietiin muun muassa ETH:ta, USDC:tä, SOL:ia ja käärittyä bitcoinia noin 285 miljoonan dollarin edestä alle 12 minuutissa .
TRM Labs kuvasi juurisyytä yhdistelmäksi, jossa multisig-allekirjoittajat houkuteltiin allekirjoittamaan piilotettuja valtuutuksia ja Security Councilin siirto toteutettiin ilman timelockia. Näin protokollan viimeinen hallinnollinen puolustuslinja poistui . Driftin ja tutkijoiden mukaan kyse oli ennen kaikkea operatiivisen tietoturvan pettämisestä, ei Driftin älysopimuksen suorasta koodivirheestä .
Drift keskeytti talletukset ja kaupankäynnin tunnin sisällä hyökkäyksen havaitsemisesta. Tiimi varoitti käyttäjiä julkisesti, ettei kyse ollut aprillipilasta .
Tutkintaan otettiin mukaan lainvalvontaviranomaisia sekä TRM Labsin, Chainalysisin, Ellipticin ja Halbornin kaltaisia rikosteknisiä yrityksiä. Varojen jäljittämiseksi Drift lähetti lohkoketjuviestejä neljään Ethereum-lompakkoon, joissa kerrottiin olevan yhteensä noin 129 000 ETH:ta varastettuja varoja .
Palautusyrityksen keskiöön nousi stablecoin-yhtiö Tether, joka sitoutui johtamaan 150 miljoonan dollarin ohjelmaa. Tetherin oma osuus on ilmoituksen mukaan 127,5 miljoonaa dollaria, ja loppuosa tulee julkistamattomilta kumppaneilta .
Driftin palautusmallissa vahinkoa kärsineille käyttäjille annetaan niin sanottuja recovery tokeneita. Yksi token vastaa noin yhden dollarin varmennettua tappiota, ja tokenit muodostavat suhteellisen osuuden palautuspoolista. Pooli käynnistyi noin 3,8 miljoonan dollarin jäljelle jääneillä protokollavaroilla sekä Tetherin johtaman, yhteensä noin 147,5 miljoonan dollarin rahoituslupauksen varassa .
Turvallisuusuudistuksiin kuuluvat allekirjoittajien tiukempi todentaminen, roolipohjaiset käyttöoikeudet, tapahtumien tarkistaminen erillistä viestintäkanavaa pitkin, allekirjoittajien toiminnan käyttäytymisanalyysi ja etukäteen allekirjoitettujen tapahtumien riskien poistaminen .
Kesäkuussa 2026 Drift ilmoitti kattavasta uudelleenbrändäyksestä. Saatavilla olevien lähteiden perusteella uudeksi nimeksi ei ole tulossa Velocity DEX. Sen sijaan Drift käynnistyy uudelleen Solana-pohjaisena perpetual-futuurien pörssinä eli Solana Perp DEX:nä, joka keskittyy yksinomaan USDT-määräisiin perpetual-swap-sopimuksiin .
Muutoksen tärkeimmät osat ovat:
Driftin tapaus oli lähteiden mukaan vuoden 2026 suurin DeFi-hyökkäys ja Solanan historian toiseksi suurin . Se osoitti, että vahvakin älysopimus voi joutua vaaraan, jos hallinnon allekirjoittajat, vakuusjärjestelmä ja hintadatan lähteet muodostavat liian luottamuksellisen kokonaisuuden.
Uudelleenbrändäys on siksi muutakin kuin markkinointimuutos. Se on strateginen vetäytyminen laajasta, useita tuotteita yhdistävästä DeFi-protokollasta kohti yhden käyttötarkoituksen perp-DEX:ää. Kapeampi toimintamalli voi pienentää hallinnon ja operatiivisen turvallisuuden riskejä, mutta se ei yksin palauta käyttäjien luottamusta.
Drift yrittää nyt yhdistää kolme asiaa: Tetherin tukeman palautusrahaston, perusteellisesti uudistetun turvallisuusarkkitehtuurin ja perpetual-kaupankäyntiin keskittyvän liiketoiminnan. Solanan ekosysteemille tapaus toimii varoituksena siitä, että multisig-allekirjoitusten todentaminen, poikkeavan toiminnan seuranta ja etukäteen allekirjoitettujen transaktioiden rajoittaminen ovat yhtä tärkeitä kuin älysopimusten auditoinnit .