Det var ikke en tradisjonell sårbarhet i en smartkontrakt. Ifølge foreløpige vurderinger fra TRM Labs, Elliptic og andre sikkerhetsmiljøer var angrepet en flertrinnsoperasjon som kombinerte sosial manipulering, kompromittert styring og prismanipulasjon. Den er blitt knyttet til den nordkoreansk-tilknyttede gruppen UNC4736, også omtalt under navn som AppleJeus, Citrine Sleet og Lazarus Group. Chainalysis understreket samtidig at den formelle attribusjonen ikke var endelig bekreftet av en fullført, uavhengig tredjepartsundersøkelse .
Angriperne brukte måneder på å bygge tillit og forberede en svært presis operasjon mot Drifts styringssystemer.
Først laget de et verdiløst kryptotoken kalt CarbonVote Token (CVT). Den opprinnelige beholdningen var på 750 millioner tokens .
Deretter opprettet angriperne en Raydium-likviditetspool med bare rundt 500 dollar. Ved hjelp av såkalt wash trading – handler som i praksis skaper et kunstig bilde av aktivitet og pris – fikk de CVT til å se ut som et token verdt omtrent én dollar. Målet var å få Drifts orakler, systemene som henter inn prisdata, til å godta CVT som legitim sikkerhet .
Parallelt utga angriperne seg for å representere et legitimt kvantitativt handelsselskap. Over flere måneder bygget de relasjoner til personene som kontrollerte Drifts multisignatur-lommebøker. Kontakten skal blant annet ha blitt etablert gjennom konferanser og vedvarende dialog .
Angriperne fikk multisignatur-godkjennerne til å forhåndsgodkjenne transaksjoner som så rutinemessige ut. I realiteten ga transaksjonene tilgang til å overta administrasjonen av Drifts Security Council, rådet som hadde de viktigste styringsrettighetene .
Operasjonen utnyttet også Solanas funksjon for såkalte durable nonces. Funksjonen gjør det mulig å holde transaksjoner gyldige over tid, men ble her brukt til å forsinke og skjule den reelle virkningen av forhåndssignerte transaksjoner. Resultatet ble en administrativ overtakelse uten timelock – en obligatorisk forsinkelse som ellers kunne ha gitt systemet tid til å reagere .
TRM Labs beskrev årsaken som en kombinasjon av sosial manipulering av multisignatur-godkjennere og en migrering av Security Council uten timelock. Det fjernet det siste sikkerhetslaget som skulle ha stoppet angrepet .
Etter å ha fått kontroll listet angriperne CVT som godkjent sikkerhet, fjernet uttaksbegrensninger og gjennomførte 31 raske uttak. Dermed kunne de hente ut reelle aktiva som ETH, USDC, SOL og innpakket bitcoin til en samlet verdi på rundt 285 millioner dollar på under tolv minutter .
Drift har fastslått at tapet skyldtes en operasjonell sikkerhetssvikt, ikke en feil i selve smartkontraktskoden .
Drift stanset innskudd og handel innen en time etter at angrepet ble oppdaget. I en offentlig advarsel ba teamet brukerne om ikke å sette inn penger og presiserte at dette «ikke var en aprilspøk» .
Plattformen hentet inn politiet og flere eksterne etterforskningsmiljøer, blant annet TRM Labs, Chainalysis, Elliptic og Halborn. Midlene ble fulgt på tvers av blokkjeder, og Drift sendte meldinger direkte til fire Ethereum-lommebøker som til sammen holdt rundt 129 000 ETH knyttet til tyveriet .
Stablecoin-utstederen Tether sa seg villig til å lede et gjenopprettingsprogram på 150 millioner dollar. Tether skulle bidra med 127,5 millioner dollar, mens resten skulle komme fra ikke-navngitte samarbeidspartnere .
Drift presenterte også en modell med «recovery tokens» til berørte brukere. Hvert token skulle ha en nominell verdi på rundt én dollar og representere brukerens verifiserte tap. Tokenene fungerer som et forholdsmessig krav på en gjenopprettingspool, som startet med omtrent 3,8 millioner dollar i gjenværende protokollaktiva, i tillegg til Tether-ledede og andre lovede bidrag .
Samtidig har Drift varslet en omfattende sikkerhetsreform. Tiltakene omfatter strengere kontroll av hvem som kan signere, rollebaserte tilgangsregler, verifisering av transaksjoner utenfor den vanlige signeringsflyten, atferdsovervåking av godkjennere og tiltak for å fjerne risikoen ved forhåndssignerte transaksjoner .
I juni 2026 varslet Drift en omfattende rebranding og relansering. Det finnes ikke dokumentasjon i kildene på at plattformen skal hete «Velocity DEX». Planen er i stedet å relansere Drift som en dedikert Solana-basert børs for evigvarende futureskontrakter, omtalt som en «Solana Perp DEX», med hovedvekt på USDT-baserte perpetuals .
Den nye retningen innebærer flere tydelige endringer:
Drift-angrepet omtales som det største DeFi-angrepet i 2026 og det nest største i Solanas historie . Det viktigste læringspunktet er at sikkerhet ikke bare handler om smartkontrakter. Selv grundige kodegjennomganger ville ikke nødvendigvis ha stoppet en operasjon som først og fremst utnyttet mennesker, tillit og styringsrutiner.
Relanseringen er derfor mer enn et nytt produktfokus. Den representerer et skifte fra en bred DeFi-hub til en mer avgrenset og sikkerhetsorientert perp-børs. Den smalere strukturen kan redusere kompleksiteten i styringen, mens Tether-støtten, nye tilgangskontroller og den tekniske omorganiseringen skal bidra til å gjenoppbygge tilliten.
Om Drift klarer å gjenvinne posisjonen som Solanas ledende perpetuals-børs, vil imidlertid avhenge av mer enn merkevaren. Brukerne må også få bevis på at multisignaturer, administratorrettigheter og forhåndsgodkjente transaksjoner faktisk er sikret mot en ny, tålmodig operasjon.
For resten av Solana-økosystemet er hendelsen allerede blitt et referansepunkt for behovet for streng signatørverifisering, kontinuerlig overvåking av styringssystemer og en klar begrensning av risikoen ved forhåndssignerte transaksjoner .