2026 年 4 月 1 日,朝鲜关联黑客通过多阶段社会工程和治理攻击,在不到 12 分钟内从 Drift Protocol 盗走约 2.85 亿美元(占其总锁仓价值逾 50%),而非利用智能合约漏洞。 攻击者创建了一个名为 CarbonVote Token (CVT) 的无价值代币,用仅 500 美元的 Raydium 流动性池操控预言机价格,并利用 Solana 的"持久随机数"特性诱骗多签签名者交出管理权限。
发布者使用 DeepSeek-V4-Flash 编辑图片由 GPT Image 1.5 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused Drift Protocol's $285 million hack in April 2026, how did the platform respond, and w. Article summary: Here are the facts based on available sources. Note: I searched for "Velocity DEX" and found **no evidence** that Drift Protocol is rebranding under that name. The rebranding is described as a relaunch as a **Solana-base. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
2026 年 4 月 1 日,Solana 上最大的永续合约去中心化交易所(DEX)——Drift Protocol,日均交易量超过 8 亿美元——遭遇了一场毁灭性攻击,在不到 12 分钟内损失了约 2.85 亿美元(超过其总锁仓价值的一半)。
这并非一次智能合约漏洞攻击。这是一场由 TRM Labs、Elliptic 和 Chainalysis 等多家安全公司认定为朝鲜政府背景黑客组织 UNC4736(亦称 AppleJeus / Citrine Sleet / Lazarus Group)发起的、精心策划的多阶段社会工程与治理攻击 。
攻击者花费了数月时间,对 Drift 的治理层和社会信任层发起了一次精准打击。
1. 创建假代币。 攻击者创建了一个名为 CarbonVote Token (CVT) 的无价值代币,初始供应量为 7.5 亿枚 。
2. 价格操纵。 他们在 Raydium 上建立了一个仅有 500 美元 的极小流动性池,并通过虚假交易刷量,直到 Drift 的预言机将其视为有效抵押品,并使 CVT 的感知价格飙升至约 1 美元 。
3. 长期社会工程。 在数月时间里,攻击者伪装成一家合法量化交易公司的代表,通过会议接触和长期互动,赢得了 Drift 多签签名者的信任 。
4. 预签名交易陷阱。 攻击者诱导多签签名者预先批准一些看似常规的交易,但实际上这些交易授权了攻击者对 Drift 安全委员会 的管理权限接管 。
5. 利用 Solana 的“持久随机数”特性。 攻击者利用了一种“涉及持久随机数(durable nonces)的新型攻击”,在没有时间锁的情况下获得了完全的管理员控制权,这利用了 Solana 架构中的一个特定功能 。
6. 清空资金。 一旦获得控制权,攻击者就将被操控溢价的 CVT 列为有效抵押品,移除了提款保护机制,并迅速执行了 31 次提现,盗走了价值约 2.85 亿美元 的真实用户资产——包括 ETH、USDC、SOL 和封装 BTC 。
TRM Labs 将此攻击的根本原因描述为“通过社会工程诱骗多签签名者预签隐藏授权,以及零时间锁的安全委员会迁移相结合,这移除了协议的最后一道防线”。Drift 团队也确认此次漏洞并非代码错误,而是运营安全上的失败 。
立即暂停。 在检测到入侵后一小时内,Drift 便暂停了存款和交易功能,并公开发出警告称“这不是愚人节玩笑”。
调查。 团队立即联系了执法部门和第三方取证公司——包括 TRM Labs、Chainalysis、Elliptic 和 Halborn——以追踪资金并识别攻击者 。他们向持有约 12.9 万枚被盗 ETH 的四个以太坊钱包发送了链上消息 。
恢复基金。 稳定币发行商 Tether 承诺牵头发起 1.5 亿美元的恢复计划,其中 Tether 直接贡献了 1.275 亿美元,其余来自其他未公开的合作伙伴,用于恢复用户资金并重启平台 。
恢复代币模型。 受影响的用户会收到价值大约 1 美元的恢复代币,代表其经核实的损失。这些代币可作为对恢复池的按比例索赔权。该恢复池初始约有 380 万美元的剩余协议资产,外加 Tether 牵头的 1.475 亿美元承诺 。
安全架构革新。 Drift 实施了严格的签名者验证、基于角色的访问控制、带外交易验证、签名者行为监控,并消除了预签名交易的风险 。
2026 年 6 月,Drift 宣布了一项全面的品牌重塑计划。与早期的一些传言不同,新名称并非“Velocity DEX”。相反,Drift 将转型为一家专注于 USDT 永续合约交易 的、基于 Solana 的专用永续合约交易所(可描述为“Solana Perp DEX”)。
品牌重塑的关键要素:
Drift 攻击是 2026 年最大的 DeFi 攻击事件,也是 Solana 历史上第二大攻击事件 。它暴露了治理安全和多签运营中“人的因素”的巨大漏洞——这是任何智能合约审计都无法预防的。
Drift 的应对和品牌重塑代表了一次 从通用 DeFi 中心向单一用途、高安全性永续合约 DEX 的转型——这实质上承认了之前的多产品业务面带来了过多的治理和运营风险。重心聚焦的平台,加上 Tether 锚定的恢复基金、新的安全架构和经验丰富的安全领导层,旨在重建用户信任,并夺回 Drift 作为 Solana 主导永续合约交易所的地位。
对于更广泛的 Solana 生态系统而言,此次事件已成为一个重要的参考点,凸显了在治理系统中加强签名者验证、行为监控以及消除预签名交易风险的至关重要性 。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026 年 4 月 1 日,朝鲜关联黑客通过多阶段社会工程和治理攻击,在不到 12 分钟内从 Drift Protocol 盗走约 2.85 亿美元(占其总锁仓价值逾 50%),而非利用智能合约漏洞。
2026 年 4 月 1 日,朝鲜关联黑客通过多阶段社会工程和治理攻击,在不到 12 分钟内从 Drift Protocol 盗走约 2.85 亿美元(占其总锁仓价值逾 50%),而非利用智能合约漏洞。 攻击者创建了一个名为 CarbonVote Token (CVT) 的无价值代币,用仅 500 美元的 Raydium 流动性池操控预言机价格,并利用 Solana 的"持久随机数"特性诱骗多签签名者交出管理权限。
Drift 的应对包括立即暂停交易、联合 TRM Labs 和 Chainalysis 调查、由 Tether 牵头启动 1.5 亿美元用户资金恢复计划,以及在 2026 年 6 月宣布品牌重塑,转型为专注于 Solana 生态的 USDT 永续合约交易所。