De aanvallers maakten maandenlang de weg vrij voor een precisieaanval op Drifts governance en sociale vertrouwenslaag.
1. Aanmaken van een nep-token. De aanvaller creëerde een waardeloze token genaamd CarbonVote Token (CVT) met een initiële voorraad van 750 miljoen tokens .
2. Prijsmanipulatie. Ze voorzagen een minuscule $500 Raydium-liquiditeitspool en dreven de handelsvolumes op tot Drifts orakels de token als legitiem onderpand accepteerden, met een fictieve prijs van ongeveer $1 .
3. Langdurige social engineering. Gedurende enkele maanden deden de aanvallers zich voor als vertegenwoordigers van een legitiem kwantitatief handelsbedrijf, waarbij ze via conferenties en aanhoudende interactie het vertrouwen wonnen van Drifts multisig-ondertekenaars .
4. Truc met vooraf goedgekeurde transacties. De aanvallers haalden multisig-ondertekenaars over om transacties vooraf goed te keuren die er routineus uitzagen, maar in werkelijkheid een administratieve overname van Drifts Security Council autoriseerden .
5. 'Durable nonce' exploit. Een "nieuwe aanval met durable nonces" stelde de aanvaller in staat om volledige admin-controle te krijgen, zonder enige tijdsvertraging (timelock). Hierbij werd misbruik gemaakt van een functie in Solana's architectuur .
6. De leegroof. Eenmaal in control, voegde de aanvaller de opgeblazen CVT toe als geldig onderpand, verwijderde de opnamebeveiligingen en voerde 31 snelle opnames uit, waarmee echte gebruikersactiva — ETH, USDC, SOL en wrapped BTC — ter waarde van circa $285 miljoen in nog geen 12 minuten werden buitgemaakt .
TRM Labs omschreef de oorzaak als "een combinatie van het via social engineering laten vooraf ondertekenen van verborgen autorisaties door multisig-ondertekenaars en een migratie van de Security Council zonder timelock, waardoor de laatste verdedigingslinie van het protocol werd uitgeschakeld" . Het Drift-team bevestigde dat de exploit geen codefout was, maar een operationele veiligheidsfout .
Directe stopzetting. Drift pauzeerde deposito's en handel binnen een uur na het detecteren van de inbraak en gaf een openbare waarschuwing af dat het "geen grap met April Fools" was .
Onderzoek. Het team schakelde rechtshandhaving en externe forensische bedrijven in — TRM Labs, Chainalysis, Elliptic en Halborn — om de gestolen gelden te traceren en de daders te identificeren . Er werden on-chain berichten gestuurd naar vier Ethereum wallets die ongeveer 129.000 ETH aan gestolen activa bevatten .
Herstelfonds. Stablecoin-uitgever Tether zegde toe om een $150M herstelprogramma te leiden, waarvan $127,5 miljoen rechtstreeks door Tether werd bijgedragen, samen met extra, niet nader genoemde partners, om gebruikersgelden te herstellen en het platform opnieuw te lanceren .
Hersteltoken-model. Getroffen gebruikers ontvingen hersteltokens ter waarde van ongeveer $1 per token, die hun geverifieerde verliezen vertegenwoordigen. Deze tokens fungeren als een pro-rata claim op een herstelpool die begon met ongeveer $3,8 miljoen aan overgebleven protocolactiva en de door Tether geleide toezegging van $147,5 miljoen .
Beveiligingsrevisie. Drift implementeerde strikte verificatie van ondertekenaars, op rollen gebaseerde toegangscontroles, verificatie van transacties buiten de keten, gedragsmonitoring van ondertekenaars en het uitsluiten van risico's van vooraf ondertekende transacties .
In juni 2026 kondigde Drift een uitgebreide rebranding aan. In tegenstelling tot sommige vroege speculaties, is de rebranding niet naar een naam als "Velocity DEX." In plaats daarvan herlanceert Drift als een toegewijde op Solana gebaseerde perpetual futures exchange (omschreven als een "Solana Perp DEX"), die zich uitsluitend richt op op USDT gebaseerde perpetual swap-handel .
Belangrijke elementen van de rebranding:
De Drift-hack was de grootste DeFi-exploit van 2026 en de op één na grootste in de geschiedenis van Solana . Het legde kritieke kwetsbaarheden bloot in de beveiliging van governance en de menselijke laag van multisig-operaties — kwetsbaarheden die geen enkele smart contract-audit had kunnen voorkomen.
Drifts reactie en rebranding vertegenwoordigen een omslag van een algemene DeFi-hub naar een eenvoudig, hoogbeveiligd perp-DEX — een impliciete erkenning dat het eerdere multi-product oppervlak te veel governance- en operationeel risico met zich meebracht. De versmalde scope, in combinatie met het door Tether gedekte herstelfonds, de nieuwe beveiligingsarchitectuur en ervaren beveiligingsleiding, is ontworpen om het gebruikersvertrouwen te herstellen en Drifts positie als dominante perpetuals exchange op Solana te heroveren.
Voor het bredere Solana-ecosysteem is het incident een referentiepunt geworden voor het belang van robuuste verificatie van ondertekenaars, gedragsmonitoring en het elimineren van risico's van vooraf ondertekende transacties in governancesystemen .