Злоумышленники потратили месяцы на подготовку точечного удара по системе управления и социальному доверию Drift.
1. Создание фейкового токена. Хакер создал бесценный токен под названием CarbonVote Token (CVT) с начальным объемом эмиссии в 750 миллионов токенов .
2. Манипуляция ценой. Они создали крошечный пул ликвидности на $500 на площадке Raydium и с помощью wash-trading (фиктивных торгов) добились того, чтобы оракулы Drift признали CVT легитимным обеспечением с искусственной ценой около $1 .
3. Долгосрочная социальная инженерия. На протяжении нескольких месяцев хакеры выдавали себя за представителей легитимной количественной трейдинговой фирмы. Они завоевали доверие подписантов мультиподписи Drift через личные встречи на конференциях и постоянное общение .
4. Трюк с предварительно подписанными транзакциями. Злоумышленники убедили подписантов мультиподписи заранее одобрить транзакции, которые выглядели рутинными, но на деле давали хакеру административный доступ к Совету безопасности (Security Council) Drift .
5. Эксплойт 'durable nonces'. Используя «новаторскую атаку с применением durable nonces», хакер получил полный контроль администратора без временной задержки (timelock), воспользовавшись особенностью архитектуры Solana .
6. Вывод средств. Захватив управление, злоумышленник добавил раздутый CVT в список разрешенного обеспечения, отключил защитные механизмы вывода и совершил 31 быстрый вывод, забрав реальные активы пользователей — ETH, USDC, SOL и обернутый BTC — на сумму около $285 млн менее чем за 12 минут .
Специалисты TRM Labs описали первопричину как «комбинацию социальной инженерии, направленной на подписантов мультиподписи для скрытой авторизации, и миграции Совета безопасности без временной задержки, что устранило последнюю линию обороны протокола» . Команда Drift подтвердила, что взлом не был ошибкой кода, а стал результатом сбоя в операционной безопасности
.
Немедленная остановка. Drift приостановил прием депозитов и торговлю в течение часа после обнаружения взлома, выпустив публичное предупреждение о том, что «это не первоапрельская шутка» .
Расследование. Команда привлекла правоохранительные органы и сторонние фирмы по криминалистике — TRM Labs, Chainalysis, Elliptic и Halborn — для отслеживания средств и идентификации злоумышленников . Были отправлены ончейн-сообщения на четыре кошелька Ethereum, где находилось примерно 129 000 ETH украденных активов
.
Фонд восстановления. Эмитент стейблкоинов Tether возглавил программу восстановления на $150 млн, при этом $127,5 млн были внесены напрямую Tether, а остальное — партнерами, для возврата средств пользователям и перезапуска платформы .
Модель токенов восстановления. Пострадавшие пользователи получили токены восстановления стоимостью примерно $1 за токен, соответствующие подтвержденным потерям. Эти токены дают пропорциональное право требования на пул восстановления, который стартовал с примерно $3,8 млн оставшихся активов протокола и обещанных $147,5 млн от Tether .
Пересмотр безопасности. Drift внедрил строгую верификацию подписантов, контроль доступа на основе ролей, двухфакторную верификацию транзакций, мониторинг поведения подписантов и исключение рисков предварительно подписанных транзакций .
В июне 2026 года Drift объявил о комплексном ребрендинге. Вопреки ранним слухам, новое название не «Velocity DEX». Drift перезапускается как специализированная биржа бессрочных фьючерсов на Solana (описывается как «Solana Perp DEX»), сфокусированная исключительно на торговле USDT-перпетуалами .
Ключевые элементы ребрендинга:
Взлом Drift стал крупнейшим эксплойтом DeFi в 2026 году и вторым по величине в истории Solana . Он вскрыл критические уязвимости в безопасности управления и человеческом факторе операций с мультиподписью — уязвимости, которые не мог предотвратить никакой аудит смарт-контрактов.
Реакция Drift и его ребрендинг представляют собой поворот от универсального DeFi-хаба к узкоспециализированной и высокозащищенной бирже перпетуалов (perp DEX) — негласное признание того, что прежняя многопродуктовая структура создавала слишком большой операционный риск для управления. Суженный фокус в сочетании с фондом восстановления Tether, новой архитектурой безопасности и опытным руководством призван восстановить доверие пользователей и вернуть Drift позицию доминирующей биржи бессрочных контрактов на Solana.
Для экосистемы Solana в целом этот инцидент стал эталоном, демонстрирующим важность строгой верификации подписантов, мониторинга поведения и устранения рисков предварительно подписанных транзакций в системах управления .