Оригинал | Odaily Planet Daily (@OdailyChina)
Автор | Wenser (@wenser 2010)

Пока на Ближнем Востоке не утихли военные действия, инцидент с безопасностью с масштабом атаки более 200 миллионов долларов нанес еще один удар по криптосообществу.
В День дурака, 1 апреля, ведущий протокол деривативов в экосистеме Solana, Drift Protocol, сыграл с всеми самую неуместную «шутку»: неделю назад было обновлено мультиподписание, требующее только 2/5 подписей и не имеющее временной блокировки; неделю спустя активы, связанные с JLP, на сумму более 280 миллионов долларов, были похищены. Это заставляет задуматься, не было ли здесь инсайдерской кражи.
По последним данным, Drift официально подтвердил, что подвергся активной атаке, и приостановил все депозитные и снятые операции на платформе; более того, потенциально пострадавшие проекты четко заявили: «Это не шутка на День дурака.»
Фраза, похожая на шутку, открывает, возможно, еще один тяжелый удар по экосистеме Solana DeFi.
Процесс атаки на Drift Protocol: 11 переводов, казначейство опустошено мгновенно
Предварительное расследование показывает, что методом атаки был захват прав администратора и уязвимость выполнения мультиподписания.
Основатель SlowMist, Юйсянь, написал в своем посте: «Неделю назад Drift перешел на мультиподписание 2/5 без временной блокировки (Прим. Odaily Planet Daily: то есть операции выполняются немедленно) (включая 1 старый адрес кошелька и 4 новых адреса кошельков для подписи). Несколько часов назад злоумышленник получил контроль над правами администратора, сминтил фальшивые монеты CVT, манипулировал оракулом, отключил соответствующие механизмы безопасности и вывел ценные активы из пула.»
Информация в блокчейне показывает, что злоумышленник сначала купил 41,72 миллиона токенов ликвидности Jupiter (JLP) на сумму около 155,6 миллиона долларов, затем быстро вывел крупные суммы USDC и других токенов, перевел средства в Ethereum через мост и купил около 19 913 ETH на сумму примерно 42,6 миллиона долларов.
Весь процесс включал около 11 крупных транзакций, в том числе:
- 51,61 миллиона USDC, стоимостью около 51,62 миллиона долларов;
- 125 тысяч WSOL, стоимостью около 10,45 миллиона долларов;
- 164 тысячи cbBTC, стоимостью около 11,29 миллиона долларов.
- Адрес кошелька хакера: HkGz4KmoZ7Zmk7HN6ndJ31 UJ1qZ2qgwQxgVqQwovpZES.
За несколько минут общие активы казначейства Drift упали с 309 миллионов долларов до 41 миллиона долларов.
Около 3 часов утра Drift официально объявил о атаке и одновременно сообщил о совместных мерах реагирования с несколькими security-компаниями, мостами и биржами.

Причина атаки: официальной версии нет, утечка приватного ключа администратора может быть основной причиной
В настоящее время официальные лица Drift еще не объявили основную причину этой атаки.
Специалисты безопасности PeckShield полагают, что ключи администратора Drift Protocol, скорее всего, были скомпрометированы или взломаны, и злоумышленник получил привилегированный доступ для управления казначейством протокола. Это определение квалифицирует атаку как прорыв на уровне прав доступа, а не как уязвимость кода смарт-контракта.
По сообщениям сообщества, злоумышленник мог манипулировать параметрами залога, искусственно завысив стоимость некоторых низколиквидных активов, а затем занял под них высокоценные токены, в конечном итоге похитив средства из казначейства. Этот путь сильно совпадает с моделью governance-атак в DeFi. В настоящее время investigating органы не исключают возможности уязвимости смарт-контракта или манипуляции оракулом, расследование продолжается.
Примечательно, что кошелек Solana, использованный злоумышленником, был первоначально пополнен всего на 1 SOL на прошлой неделе, и ранее получал небольшой тестовый перевод примерно на 2,52 доллара из казначейства Drift, что указывает на возможное предварительное проникновение злоумышленника и проверку прав доступа перед正式ными действиями. Кроме того, средства, связанные с адресом атакующего Drift, поступили из Backpack, что может оставить следы, связанные с KYC.
Реакция рынка: токен DRIFT упал на 28%, SOL временно под давлением
После новости о краже Drift на рынке возникла паника, цены DRIFT и SOL быстро пошли вниз.

Собственный токен Drift Protocol, DRIFT, упал более чем на 38% за 24 часа и в настоящее время торгуется на уровне около 0,042 доллара, что более чем на 98% ниже исторического максимума в 2,60 доллара, достигнутого в ноябре 2024 года. Цена SOL также упала под воздействием новости, опустившись ниже 80 долларов, снизившись почти на 5% за 24 часа, и в настоящее время составляет 78,6 доллара.
Кошелек Phantom начал proactively показывать предупреждения о рисках пользователям, пытающимся получить доступ к протоколу Drift; Публичные компании казначейства Solana, Forward Industries и DeFi Development Corp, также выступили с заявлениями, подтверждая, что их funds не пострадали от этой атаки.
Крупнейшая атака на DeFi в экосистеме Solana в 2026 году
По данным крипто-КOL @lugeweb3, проекты, понесшие явные убытки или серьезно пострадавшие от инцидента с кражей Drift, включают:
- @piggybank_fi: украдено 106 тысяч долларов, команда вливает ликвидность для покрытия убытков пользователей.
- @DeFiCarrot: продукты Boost и Turbo не затронуты, но整体 пострадали от уязвимости, функции minting/обмена приостановлены.
- @uselulo: традиционные депозиты могут быть затронуты (защищенные и enhanced депозиты не受影响).
- @reflectmoney: все minting/погашение USDC+ и USDT+ заморожены.
- @project0: займы под залог рынков Drift приостановлены.
- @ranger_finance: депозиты/снятия rgUSD приостановлены, 900 тысяч долларов из 14,6 миллионов TVL на Drift заморожены.
- @elementaldefi: депонированные в Drift SOL и средства Lend заморожены (средства USDC и ONYC в безопасности).
- @TradeNeutral: все связанные с Drift хранилища (JLP, BTC/ETH/SOL super stake, Hyper JLP и т.д., общий TVL 3,6 миллиона долларов) могут быть затронуты, депозиты/снятия приостановлены.
- @xplaceapp: депозиты/снятия невозможны, кредитный режим и функции займа отключены.
- @GetPyra: средства затронуты, все функции карт приостановлены.
- @ExponentFinance: связанные с USDC+ транзакции приостановлены.
- @fusewallet: депозиты приостановлены.
- @perena: стейблкоины не受影响, но погашение приостановлено; JLP Vault на Neutral Trade (TVL 512 тысяч долларов) может быть затронут.
Проекты, четко заявившие об отсутствии воздействия:
- @JupiterExchange
- @kamino
- @UnitasLabs
- @onrefinance
- @solflare
- @hylo_so
- @MarinadeFinance
- @synatraxyz
- @solsticefi
- @defidevcorp
- @jito_sol
- @MeteoraAG
- @sanctumso
- @wormhole
По оценкам масштаба, это событие может стать одним из крупнейших инцидентов безопасности DeFi в экосистеме Solana после атаки на мост Wormhole.
До инцидента с Drift его TVL составлял около 550 миллионов долларов, прямые потери от этой атаки составили 285 миллионов долларов, что ставит ее на первое место по масштабу потерь среди всех инцидентов безопасности DeFi с начала 2026 года. Примечательно, что в марте совокупные потери от атак DeFi составили около 52 миллионов долларов, охватив 20 основных инцидентов, а теперь всего один инцидент с Drift поднял цифру потерь за первое полугодие до нового уровня.
Без сомнения, инцидент с кражей Drift еще раз напомнил индустрии DeFi тот избитый, но всегда актуальный警钟—помимо безопасности кода, operational security同样смертелен. Если впоследствии будет окончательно подтверждено, что причиной кражи стала утечка приватного ключа администратора, это еще раз подтвердит: как бы тщательно ни проводился аудит кода, человеческий фактор всегда остается самым слабым звеном в безопасности блокчейна.
Наконец, Odaily Planet Daily напоминает пользователям: до тех пор, пока Drift не опубликует полный отчет о расследовании и не предложит четкого решения, не вносите средства в протокол и не взаимодействуйте с ним.








