Saldırı, akıllı sözleşmelerdeki bir güvenlik açığından değil, insan zafiyetini hedef alan karmaşık bir operasyondan kaynaklandı. TRM Labs, Elliptic ve Chainalysis gibi güvenlik firmaları, saldırıyı Kuzey Kore devletiyle bağlantılı UNC4736 (AppleJeus / Citrine Sleet / Lazarus Grubu olarak da bilinir) grubuna atfetti .
Saldırganlar, Drift'in yönetişim ve sosyal güven katmanlarına karşı aylar süren bir hazırlık yaptı.
1. Sahte token oluşturma. Saldırgan, 750 milyon arzla CarbonVote Token (CVT) adlı değersiz bir token yarattı .
2. Fiyat manipülasyonu. Sadece 500 dolarlık bir Raydium likidite havuzu kurdular ve wash trading yaparak Drift'in oracle'larının CVT'yi yaklaşık 1 dolar değerinde geçerli bir teminat olarak tanımasını sağladılar .
3. Uzun vadeli sosyal mühendislik kampanyası. Aylar boyunca saldırganlar, meşru bir niceliksel trading firmasının temsilcileri gibi davranarak Drift'in multisig imzacılarıyla konferanslarda ve sürekli etkileşimlerle güven ilişkisi kurdular .
4. Önceden imzalanmış işlem tuzağı. Multisig imzacıları, sıradan görünen ancak aslında Drift'in Güvenlik Konseyi'nin yönetimsel olarak devralınmasına izin veren işlemleri önceden onaylamaya ikna ettiler .
5. Dayanıklı nonce (durable nonce) açığı. Solana'nın mimarisindeki bir özellik olan "dayanıklı nonce"lar kullanılarak, saldırgan herhangi bir zaman kilidi olmaksızın tam yönetici kontrolünü ele geçirdi .
6. Fonların çekilmesi. Kontrolü ele alan saldırgan, şişirilmiş CVT'yi geçerli teminat olarak listeledi, para çekme güvenliklerini kaldırdı ve 31 hızlı para çekme işlemiyle ETH, USDC, SOL ve wrapped BTC gibi gerçek kullanıcı varlıklarını 12 dakikada 285 milyon dolar çaldı .
TRM Labs, saldırının kök nedenini "multisig imzacılarının gizli yetkilendirmeleri önceden imzalaması için sosyal mühendislik kullanılması ve protokolün son savunma hattını ortadan kaldıran sıfır zaman kilidli Güvenlik Konseyi geçişi" olarak tanımladı . Drift ekibi, saldırının bir kod hatası değil, operasyonel bir güvenlik başarısızlığı olduğunu doğruladı .
Anlık durdurma. Drift, ihlali tespit ettikten sonraki bir saat içinde para yatırma ve ticareti durdurdu ve bunun "bir 1 Nisan şakası olmadığı" konusunda kamuoyunu uyardı .
Soruşturma. Ekip, fonları izlemek ve saldırganları tespit etmek için kolluk kuvvetleri ve TRM Labs, Chainalysis, Elliptic ve Halborn gibi üçüncü taraf adli bilişim firmalarıyla çalışmaya başladı . Çalınan varlıkların yaklaşık 129.000 ETH'sini tutan dört Ethereum cüzdanına zincir üstü mesajlar gönderildi .
Kurtarma fonu. Stablecoin ihraççısı Tether, 150 milyon dolarlık bir kurtarma programına öncülük etme taahhüdü verdi. Tether doğrudan 127,5 milyon dolar katkıda bulunurken, açıklanmayan diğer ortaklar da programa dahil oldu. Bu fon, kullanıcı fonlarını geri ödemek ve platformu yeniden başlatmak için kullanılacak .
Kurtarma token modeli. Etkilenen kullanıcılar, doğrulanmış kayıplarını temsil eden ve token başına yaklaşık 1 dolar değerinde kurtarma tokenleri aldı. Bu tokenler, yaklaşık 3,8 milyon dolar kalan protokol varlığı ve Tether liderliğindeki 147,5 milyon dolarlık taahhütle başlayan bir kurtarma havuzunda oransal hak talebi olarak işlev görüyor .
Güvenlik revizyonu. Drift, sıkı imzacı doğrulaması, rol tabanlı erişim kontrolleri, bant dışı işlem doğrulaması, imzacıların davranışsal izlenmesi ve önceden imzalanmış işlem risklerinin ortadan kaldırılması gibi önlemler uyguladı .
Haziran 2026'da Drift, kapsamlı bir yeniden markalaşma duyurdu. İlk spekülasyonların aksine, yeni isim "Velocity DEX" değil. Drift, Solana tabanlı bir vadeli işlem borsası ("Solana Perp DEX") olarak yeniden başlıyor ve tamamen USDT bazlı sürekli swap işlemlerine odaklanıyor .
Yeniden markalaşmanın kilit unsurları:
Drift saldırısı, 2026'nın en büyük DeFi saldırısı ve Solana tarihindeki ikinci büyük saldırı oldu . Olay, yönetişim güvenliğindeki ve multisig operasyonlarının insan katmanındaki kritik zafiyetleri ortaya çıkardı. Hiçbir akıllı sözleşme denetiminin önleyemeyeceği bu tür saldırılar, sektör için önemli bir ders niteliğinde.
Drift'in yanıtı ve yeniden markalaşması, genel amaçlı bir DeFi merkezinden, tek amaçlı, yüksek güvenlikli bir vadeli işlem borsasına geçişi temsil ediyor. Bu, önceki çok ürünlü yapının çok fazla yönetişim ve operasyonel risk yarattığının zımni bir kabulü. Daraltılmış kapsam, Tether destekli kurtarma fonu, yeni güvenlik mimarisi ve deneyimli güvenlik liderliği, kullanıcı güvenini yeniden inşa etmek ve Drift'in Solana'nın baskın vadeli işlem borsası konumunu geri kazanmak için tasarlandı.
Daha geniş Solana ekosistemi için bu olay, sağlam imzacı doğrulaması, davranışsal izleme ve yönetişim sistemlerinde önceden imzalanmış işlem risklerini ortadan kaldırmanın önemine dair bir referans noktası haline geldi .