Những kẻ tấn công đã dành nhiều tháng để chuẩn bị cho một đòn tấn công chính xác nhằm vào các lớp quản trị và niềm tin xã hội của Drift.
1. Tạo token giả. Kẻ tấn công đã tạo ra một token vô giá trị có tên CarbonVote Token (CVT) với nguồn cung ban đầu là 750 triệu token .
2. Thao túng giá. Chúng đã rót một lượng thanh khoản cực nhỏ 500 USD vào một pool trên Raydium và thực hiện các giao dịch rửa (wash-trading) để đẩy giá nhận thức của CVT lên khoảng 1 USD, khiến cho các oracle của Drift chấp nhận nó như một tài sản thế chấp hợp lệ .
3. Chiến dịch kỹ thuật xã hội dài hạn. Trong vài tháng, những kẻ tấn công đã đóng giả làm đại diện của một công ty giao dịch định lượng hợp pháp, xây dựng lòng tin với những người ký (signers) của ví đa chữ ký (multisig) của Drift thông qua các cuộc gặp tại hội nghị và tương tác kéo dài .
4. Chiêu trò giao dịch được ký trước. Chúng đã dụ những người ký multisig phê duyệt trước các giao dịch có vẻ thông thường nhưng thực chất lại ủy quyền cho một cuộc tiếp quản hành chính đối với Hội đồng Bảo an (Security Council) của Drift .
5. Khai thác tính năng 'durable nonce'. Một cuộc tấn công mới lạ liên quan đến 'durable nonces' đã cho phép kẻ tấn công giành toàn quyền kiểm soát quản trị mà không có bất kỳ khóa thời gian (timelock) nào, khai thác một tính năng trong kiến trúc của Solana .
6. Rút tiền. Một khi đã nắm quyền kiểm soát, kẻ tấn công đã liệt kê CVT (đã bị thổi phồng giá trị) như một tài sản thế chấp hợp lệ, loại bỏ các biện pháp bảo vệ rút tiền, và thực hiện 31 lần rút tiền nhanh chóng, lấy đi tài sản thật của người dùng — ETH, USDC, SOL, và wrapped BTC — trị giá khoảng 285 triệu USD trong vòng chưa đầy 12 phút .
TRM Labs mô tả nguyên nhân gốc rễ là "sự kết hợp giữa việc thao túng kỹ thuật xã hội đối với những người ký multisig để ký trước các ủy quyền ẩn và một cuộc di chuyển Hội đồng Bảo an không có khóa thời gian, loại bỏ hoàn toàn tuyến phòng thủ cuối cùng của giao thức" . Nhóm Drift xác nhận vụ khai thác không phải là lỗi mã nguồn mà là một thất bại về bảo mật hoạt động .
Tạm dừng ngay lập tức. Drift đã tạm dừng nạp tiền và giao dịch trong vòng một giờ sau khi phát hiện vụ vi phạm, và đưa ra cảnh báo công khai rằng đây "không phải là trò đùa cá tháng Tư" .
Điều tra. Nhóm đã hợp tác với các cơ quan thực thi pháp luật và các công ty pháp y bên thứ ba — TRM Labs, Chainalysis, Elliptic và Halborn — để truy vết tiền và xác định danh tính kẻ tấn công . Các thông điệp trên chuỗi (on-chain messages) đã được gửi đến bốn ví Ethereum nắm giữ khoảng 129.000 ETH tài sản bị đánh cắp .
Quỹ phục hồi. Nhà phát hành stablecoin Tether cam kết dẫn dắt một chương trình phục hồi trị giá 150 triệu USD, với 127,5 triệu USD được đóng góp trực tiếp từ Tether cùng với các đối tác không được tiết lộ, để khôi phục tiền của người dùng và tái khởi động nền tảng .
Mô hình token phục hồi. Người dùng bị ảnh hưởng nhận được các token phục hồi có giá trị khoảng 1 USD mỗi token, đại diện cho khoản lỗ đã được xác minh của họ. Các token này hoạt động như một yêu cầu theo tỷ lệ (pro-rata claims) đối với một quỹ phục hồi bắt đầu với khoảng 3,8 triệu USD tài sản giao thức còn lại và khoản cam kết 147,5 triệu USD do Tether dẫn đầu .
Đại tu bảo mật. Drift đã triển khai xác minh người ký nghiêm ngặt, kiểm soát truy cập dựa trên vai trò, xác minh giao dịch ngoài băng tần (out-of-band), giám sát hành vi của người ký và loại bỏ các rủi ro từ giao dịch được ký trước .
Vào tháng 6 năm 2026, Drift đã công bố một chiến lược tái định vị thương hiệu toàn diện. Trái ngược với một số đồn đoán ban đầu, việc tái định vị này không phải là đổi tên thành "Velocity DEX". Thay vào đó, Drift sẽ tái ra mắt với tư cách là một sàn giao dịch phái sinh vĩnh viễn chuyên biệt trên Solana (được mô tả là "Solana Perp DEX") tập trung hoàn toàn vào giao dịch hoán đổi vĩnh viễn (perpetual swap) dựa trên USDT .
Các yếu tố chính của việc tái định vị:
Vụ hack Drift là vụ khai thác DeFi lớn nhất trong năm 2026 và là vụ lớn thứ hai trong lịch sử của Solana . Nó đã phơi bày những lỗ hổng nghiêm trọng trong bảo mật quản trị và lớp con người trong các hoạt động của ví đa chữ ký (multisig) — những lỗ hổng mà không một cuộc kiểm toán hợp đồng thông minh nào có thể ngăn chặn.
Phản ứng và việc tái định vị của Drift đại diện cho một sự chuyển hướng từ một trung tâm DeFi đa năng sang một sàn DEX phái sinh vĩnh viễn, chuyên biệt, bảo mật cao — một sự thừa nhận ngầm rằng diện tích bề mặt đa sản phẩm trước đây đã tạo ra quá nhiều rủi ro về quản trị và vận hành. Phạm vi thu hẹp, kết hợp với quỹ phục hồi do Tether bảo trợ, kiến trúc bảo mật mới và đội ngũ lãnh đạo bảo mật dày dạn kinh nghiệm, được thiết kế để xây dựng lại lòng tin của người dùng và giành lại vị thế là sàn giao dịch phái sinh vĩnh viễn thống trị của Solana.
Đối với hệ sinh thái Solana rộng lớn hơn, sự cố này đã trở thành một điểm tham chiếu cho tầm quan trọng của việc xác minh người ký mạnh mẽ, giám sát hành vi và loại bỏ các rủi ro giao dịch được ký trước trong các hệ thống quản trị .