За попередніми висновками TRM Labs, Elliptic і Chainalysis, до операції, ймовірно, причетне пов’язане з державою КНДР угруповання UNC4736, також відоме під назвами AppleJeus, Citrine Sleet і Lazarus Group. Водночас Chainalysis застерігає, що формальна атрибуція на момент публікації ще не була остаточно підтверджена незалежним розслідуванням .
Ключовий висновок: це був не класичний злам коду. Атаку побудували на довірі до підписантів мультипідпису, слабких операційних процедурах і надмірній довірі до цінових даних.
Зловмисники випустили нікому не потрібний CarbonVote Token (CVT) із початковою пропозицією 750 млн токенів . Сам по собі CVT не мав реальної економічної цінності.
Потім вони створили на Raydium — децентралізованій біржі в екосистемі Solana — пул ліквідності приблизно на $500 і почали проводити угоди між контрольованими адресами. Так з’явилася оманлива історія торгів, а розрахункова ціна CVT піднялася приблизно до $1 .
У результаті оракули Drift сприйняли токен як легітимну заставу, хоча реальна ліквідність ринку була мізерною.
Паралельно атакувальники видавали себе за представників справжньої кількісної торгової компанії. Вони встановлювали контакт із командою Drift, зустрічалися з її представниками на конференціях і протягом кількох місяців вибудовували довіру до підписантів мультипідпису .
Це була атака не на один ключ, а на весь ланцюг прийняття рішень: хто підписує транзакції, як їх перевіряють і чи розуміють учасники, що саме вони схвалюють.
Підписантів переконали заздалегідь схвалити транзакції, які виглядали як звичайні адміністративні операції. Насправді вони приховано дозволяли змінити склад і повноваження Security Council — органу, що контролював критичні адміністративні дії протоколу .
Для затримки виконання та подальшої активації підготовлених транзакцій зловмисники використали механізм Solana, відомий як durable nonce. Він дає змогу зберігати чинність транзакцій довше за стандартне коротке вікно, що стало частиною схеми захоплення адміністративного контролю .
За оцінкою TRM Labs, критичною стала комбінація соціальної інженерії підписантів і міграції Security Council без часового блокування — zero-timelock. Це усунуло останній бар’єр, який міг би дати команді час на перевірку або скасування операції .
Отримавши адміністративний контроль, атакувальники додали завищений CVT до списку дозволеної застави, прибрали захисні обмеження на виведення та провели 31 швидку транзакцію. У такий спосіб із протоколу вивели реальні активи користувачів — ETH, USDC, SOL і Wrapped Bitcoin — на загальну суму близько $285 млн менш ніж за 12 хвилин .
Команда Drift назвала інцидент операційним провалом у сфері безпеки, а не помилкою смартконтрактів .
Протягом години після виявлення атаки Drift призупинив депозити й торгівлю. Команда окремо попередила користувачів, що повідомлення про інцидент — «не першоквітневий жарт» .
До розслідування залучили правоохоронців і зовнішні компанії з блокчейн-форензики: TRM Labs, Chainalysis, Elliptic і Halborn . Команда також надсилала повідомлення в мережі на чотири Ethereum-гаманці, де, за даними блокчейн-аналітики, зберігалася основна частина викрадених активів — близько 129 000 ETH .
Емітент стейблкоїна USDT компанія Tether пообіцяла очолити програму відновлення на $150 млн. Із цієї суми $127,5 млн мала надати безпосередньо Tether, а решту — додаткові партнери .
Для постраждалих користувачів Drift запропонував модель recovery tokens — токенів відновлення. Кожен такий токен оцінюється приблизно в $1 і відповідає підтвердженій сумі втрат. Це не миттєва виплата, а пропорційна вимога на частку пулу відновлення.
Початково пул складався приблизно з $3,8 млн активів, що залишилися в протоколі, та обіцяного фінансування на $147,5 млн від Tether і партнерів .
Після інциденту Drift заявив про впровадження:
У червні 2026 року Drift оголосив про комплексний ребрендинг і перезапуск. Важливо, що в доступних повідомленнях немає підтвердження переходу до назви «Velocity DEX». Натомість платформа позиціонує себе як спеціалізована Solana Perp DEX — біржа безстрокових контрактів у мережі Solana, з основним фокусом на торгівлі USDT-безстроковими свопами .
Основні зміни такі:
Злам Drift став найбільшим DeFi-інцидентом 2026 року та другим за масштабом в історії Solana . Його головний урок полягає в тому, що аудит смартконтрактів не здатен захистити протокол від підміни особи, маніпуляцій із підписантами або небезпечних адміністративних процедур.
Ребрендинг — це не просто зміна маркетингового позиціонування. Drift фактично переходить від універсального DeFi-протоколу до біржі з одним ключовим продуктом і більш вузькою зоною ризику. Менша кількість функцій може спростити управління, зменшити кількість привілейованих дій і полегшити контроль за критично важливими транзакціями.
Але сам по собі новий бренд не поверне кошти й не відновить довіру. Для цього Drift доведеться одночасно довести працездатність нової моделі безпеки, прозорість recovery-пулу та здатність перезапущеної біржі стабільно генерувати дохід для компенсацій. Для всього Solana DeFi цей випадок уже став нагадуванням: мультипідпис — це не лише криптографія, а й люди, процеси та дисципліна перевірки кожної адміністративної дії .