Reconstrucción en profundidad del hackeo de 285 millones de dólares de Drift: ¿Cómo debe despedirse la gobernanza DeFi de la "improvisación"?

marsbit发布于2026-04-13更新于2026-04-13

文章摘要

Resumen del ataque de 285 millones de dólares a Drift Protocol en Solana (1 de abril de 2026): Atacantes, presuntamente un grupo APT norcoreano, infiltraron el protocolo durante meses mediante ingeniería social. Se hicieron pasar por un market maker legítimo, ganaron confianza interna y engañaron a miembros del comité de seguridad para que firmaran ciegamente transacciones maliciosas usando "Durable Nonces" de Solana. El 27 de marzo, Drift actualizó su gobernanza a una multisig 2/5 sin timelock, permitiendo ejecución inmediata de transacciones con solo 2 firmas. Los hackers activaron las firmas robadas, tomaron control administrativo, añadieron un token falso (CVT) a la whitelist con límite de préstamo máximo, y "extrajeron" 285M en USDC, SOL y ETH usando colateral fraudulento. El evento expuso fallos críticos en la seguridad DeFi: dependencia excesiva de multisigs vulnerables a ingeniería social, falta de verificación de intención en transacciones y gestión inadecuada de treasuries institucionales. Soluciones propuestas: adoptar Hardware Security Modules (HSM) para almacenamiento de claves, motores de políticas con verificación de intención y custodia institucional profesional. La lección clave: la descentralización no debe evitar controles de riesgo robustos en protocolos con alto TVL.

El 1 de abril de 2026, Drift Protocol, el mayor exchange de contratos perpetuos descentralizado del ecosistema Solana, sufrió un golpe épico. En apenas diez minutos, activos cifrados por valor de 285 millones de dólares fueron saqueados, convirtiéndose en el mayor incidente de seguridad en el ámbito DeFi del año.

A medida que se analizaron los datos on-chain y los organismos de seguridad profundizaron su investigación, fue emergiendo el panorama completo de este presunto ataque APT liderado por un grupo de hackers norcoreanos. Lo lamentable es que lo que destruyó esta fortaleza DeFi de cientos de millones de dólares no fue una vulnerabilidad de día cero (0-day) ingeniosa, sino una cacería de ingeniería social que duró meses y apuntó directamente a la naturaleza humana.

Este desastre no solo fue el momento más oscuro para Drift, sino que también dejó al descubierto la "improvisación" en la gobernanza y la gestión de claves de la industria DeFi.

Una cacería largamente planeada: ¿Cómo cayó Drift paso a paso?

Al reconstruir la ruta de ataque del hacker, encontramos una operación extremadamente meticulosa y coordinada en múltiples frentes, ejecutada con gran paciencia. El atacante aprovechó a la perfección la confianza ciega de la comunidad Web3 en que "el código es ley", y la negligencia hacia el "factor humano" como el eslabón más débil.

Paso 1: Infiltración bajo la apariencia de un "market maker"

Medio año antes del incidente, los atacantes se hicieron pasar por una institución de trading cuantitativo con fondos sustanciales. No solo brindaron con el equipo central de Drift en varias cumbres de criptografía, sino que también depositaron millones de dólares reales en el protocolo. Al participar en pruebas de productos y hacer sugerencias estratégicas de alta calidad, los hackers lograron infiltrarse en los grupos de comunicación internos de Drift, construyendo una confianza fatal.

Paso 2: Usar los "Nonces Duraderos" para plantar una bomba de tiempo

Tras ganarse la confianza de los contribuidores clave, los hackers comenzaron a utilizar el mecanismo específico de Solana de "Nonces Duraderos (Durable Nonces)". Este mecanismo permite que las transacciones sean firmadas offline de antemano y se transmitan para su ejecución en cualquier momento futuro. Mediante un discurso ingenioso y necesidades de prueba falsas, los hackers indujeron a miembros del comité de seguridad de Drift a realizar "firmas ciegas (Blind Signing)" de varias transacciones que parecían ordinarias. Sin embargo, el contenido real (Payload) de estas transacciones era la transferencia del control administrativo (Admin) supremo del protocolo.

Paso 3: La fatal multifirma 2/5 y la ausencia de Timelock

El 27 de marzo, Drift realizó una actualización de gobernanza fatal: migró el comité de seguridad a una nueva arquitectura de multifirma 2/5 y eliminó el tiempo de espera (Timelock). Esto significaba que, con solo reunir dos firmas, cualquier instrucción para modificar la lógica subyacente del protocolo se ejecutaría instantáneamente, sin ni siquiera dar tiempo de desconectar la red.

Paso 4: El espejismo del retiro de "monedas falsas"

El 1 de abril, los hackers detonaron simultáneamente todo lo desplegado. Transmitieron las instrucciones de multifirma obtenidas fraudulentamente y tomaron el control instantáneo de los permisos de Admin del protocolo. Acto seguido, los hackers añadieron a la lista blanca un token falso llamado CVT (CarbonVote Token) y elevaron al máximo su límite de préstamo. Con la manipulación del precio del oráculo, los hackers utilizaron un montón de monedas sin valor (airdrop) como colateral y "pidieron prestado" de forma legal y conforme 285 millones de dólares en USDC, SOL y ETH de la tesorería de Drift.

Firma legal ≠ Intención legal: El talón de Aquiles de la seguridad DeFi

En el caso de Drift, lo más desalentador es que, a los ojos de la máquina virtual blockchain, cada paso del hacker fue "legal". No explotaron una vulnerabilidad de desbordamiento, ni realizaron un ataque de reentrada. Simplemente obtuvieron las llaves administrativas legítimas y entraron en la tesorería a plena luz del día.

Esto expone la enorme desconexión en la gestión de fondos de los protocolos DeFi actuales: usar herramientas a nivel de minorista para gestionar unos pocos cientos de dólares, para administrar una tesorería institucional de cientos de millones de dólares.

Actualmente, la mayoría de los protocolos DeFi principales aún dependen en gran medida de las multifirmas tradicionales basadas en contratos inteligentes (como Safe o mecanismos de multifirma nativos). Esta arquitectura tiene dos defectos fatales:

  1. No protege contra la ingeniería social: Basta con que los hackers comprometan (phishing, coerción o soborno) a unas pocas personas clave que posean las claves privadas para que las defensas colapsen.
  2. Falta de verificación de intención: La multifirma solo verifica "si son esas personas las que firmaron", pero no se pregunta "si lo que firmaron fue un contrato de esclavitud".

De experimento geek a infraestructura financiera: La evolución inevitable de la seguridad Web3

Los 285 millones de dólares de Drift compraron una lección extremadamente costosa: a medida que Web3 se fusiona aceleradamente con las finanzas tradicionales, los protocolos DeFi deben abandonar los modelos de gobernanza que dependen únicamente de la autodisciplina de los desarrolladores y multifirmas simplistas, y adoptar estándares de seguridad a nivel institucional.

En la actualidad, los principales organismos del sector y los observadores de seguridad han llegado a un consenso: la próxima iteración de seguridad de la infraestructura DeFi debe incluir actualizaciones en las siguientes dimensiones centrales:

Actualización de la base criptográfica: Hacia el HSM (Módulo de Seguridad de Hardware)

En comparación con la agregación de software de las multifirmas, el HSM almacena las claves privadas del protocolo en chips cifrados de grado militar y certificados, de los cuales las claves privadas no pueden ser extraídas. Este aislamiento físico a nivel de hardware y el control de seguridad evitan fundamentalmente los riesgos derivados de ataques de ingeniería social a personal interno o de la intrusión en dispositivos, proporcionando una seguridad de claves para la tesorería del protocolo muy superior a la de las multifirmas tradicionales.

Introducción de un motor de políticas "basado en la intención" (Policy Engine)

La aprobación de permisos de administración DeFi en el futuro no puede quedarse solo en la fase de "verificación de firma". El sistema necesita incorporar una lógica de control de riesgos, por ejemplo: cuando una transacción intente modificar el límite de préstamo de un token desconocido (como el CVT en el caso de Drift) a infinito, el motor de políticas debería poder identificar automáticamente su intención anómala, activar mecanismos de fusible (circuit breakers) y requerir forzosamente una verificación de mayor nivel (como controles de riesgo humanos multinivel, verificación por video o tiempo de espera forzoso - timelock).

Adopción de fuerzas de custodia independientes y合规 (conformes)

A medida que el TVL (Valor Total Bloqueado) sigue creciendo, los desarrolladores de protocolos deberían centrar sus esfuerzos en la lógica del código y la innovación empresarial, y ceder el control de la tesorería de cientos de millones de dólares y la defensa de seguridad a instituciones de custodia第三方 (terceras) profesionales y合规 (conformes). Al igual que en las finanzas tradicionales, los exchanges no guardan los activos de los usuarios en la caja fuerte personal del director. Introducir procesos de control de riesgos a nivel institucional, con sólidas capacidades ofensivas y defensivas y auditados, es el camino inevitable para que DeFi se popularice.

Como defienden proveedores de servicios institucionales que llevan tiempo profundizando en la seguridad de activos digitales, como Cactus Custody: la descentralización de DeFi no debería ser una excusa para evadir los controles de riesgo sistémicos.

El incidente de hackers de Drift quizás sea un punto de inflexión. Anuncia la quiebra de la gobernanza "improvisada" y presagia la llegada de un nuevo paradigma de seguridad centrado en la arquitectura de hardware, la verificación de intenciones y la custodia profesional. Solo fortaleciendo esta línea de defensa, Web3 podrá realmente sostener un futuro de billones de dólares.

相关问答

Q¿Qué fue el ataque al Drift Protocol y cuál fue su impacto financiero?

AEl ataque al Drift Protocol fue un exploit de seguridad en el mayor exchange de contratos perpetuos descentralizados de Solana, ocurrido el 1 de abril de 2026. Los hackers robaron 285 millones de dólares en activos cifrados en solo unos minutos, convirtiéndolo en el mayor incidente de seguridad en DeFi de ese año.

Q¿Cómo lograron los hackers infiltrarse en el Drift Protocol inicialmente?

ALos hackers se infiltraron haciéndose pasar por una institución de trading cuantitativo con fondos abundantes. Depositaron millones de dólares en el protocolo, participaron en pruebas de producto y se ganaron la confianza del equipo central, integrándose en los grupos internos de comunicación.

Q¿Qué mecanismo de Solana explotaron los atacantes para preparar el ataque?

AExplotaron el mecanismo de 'Nonces Duraderos' (Durable Nonces) de Solana, que permite firmar transacciones fuera de línea de antemano y transmitirlas para su ejecución en cualquier momento futuro. Engañaron a los miembros del comité de seguridad para que firmaran ciegamente transacciones que transferían el control administrativo.

Q¿Qué cambio en la gobernanza de Drift facilitó el éxito del ataque?

AEl 27 de marzo, Drift actualizó su estructura de gobernanza a una multisig 2/5 y eliminó el timelock. Esto significaba que solo se necesitaban dos firmas para ejecutar instantáneamente cualquier cambio en la lógica subyacente del protocolo, sin tiempo de reacción.

Q¿Qué soluciones de seguridad se proponen para prevenir futuros ataques de este tipo en DeFi?

ASe proponen tres evoluciones clave: 1) Actualizar la base criptográfica hacia Módulos de Seguridad de Hardware (HSM) para aislamiento físico de claves. 2) Introducir motores de políticas basados en intención para verificar la legitimidad de las transacciones. 3) Adoptar servicios de custodia institucional independientes y profesionales para la gestión de tesorería.

你可能也喜欢

比特币矿场变AI数据中心:Sangha的“卖身”抉择

2025年12月,Spencer Marr在美国德州为名为Genesis的比特币矿场剪彩。这座规模19.9兆瓦的矿场采用“表后直供”模式,直接从相邻的太阳能农场获取低价电力,实现了低至约32美元/兆瓦时的运营成本,使其在比特币行情下行时仍能盈利。 然而,通电仅半年后的2026年6月,Marr的公司Sangha便通过投行放出消息,考虑出售、合资或引入战略伙伴。其根本原因并非经营不善,而是AI算力需求爆发带来了新的估值逻辑。对于亟需电力与数据中心资源的AI公司而言,Genesis这样一个已通电、有扩容潜力(规划至110.4兆瓦)且电力接入手续齐全的站点,价值远超过其作为矿场的本身。 Sangha的商业模式是项目制,通过设立特殊目的载体(SPV)吸引投资。如今,他们计划在估值高点出售这份“电力资产”,这比自行扩建为AI数据中心更为划算。其推介重点也已从比特币挖矿转向AI计算、高性能计算等多元场景。 这一转变并非个例,Core Scientific等上市矿企也已纷纷转向AI/HPC业务。Sangha的案例凸显了一个趋势:在AI的巨大需求下,拥有稳定、低价电力资源的比特币矿场基础设施,正成为被争抢的稀缺资产。矿工们面临的抉择是:是坚守挖矿,还是将阵地拱手让给AI,换取丰厚的资本回报。

marsbit19分钟前

比特币矿场变AI数据中心:Sangha的“卖身”抉择

marsbit19分钟前

历史底部信号再现?估值3亿的Messari以1000万贱卖

加密数据平台Messari曾估值3亿美元,近期以约1000万美元被竞争对手Blockworks收购,标志其八年创业历程结束。该公司衰落部分源于AI技术冲击——传统需耗时数周的研究报告如今可借AI工具快速生成,导致其核心业务价值锐减。 Messari的处境并非个例。2025年至2026年间,加密行业众多不发币、依赖产品服务营收的公司陷入困境:数据平台DappRadar、Parsec相继关停,CoinGecko寻求出售;媒体CoinDesk、Bankless大幅裁员或低价被购;链上数据公司Dune也进行了裁员。行业收缩浪潮明显。 风险投资(VC)领域同样遇冷。加密基金数量减半,新基金募资额骤降至峰值期的12%,投资额在半年内暴跌超80%。资本与人才大量流向AI领域,连Multicoin Capital等知名加密基金创始人也转向AI。有投资人形容当前环境为“大灭绝”。 然而,极端悲观信号集聚或暗示底部临近。比特币自高点跌近50%,恐慌贪婪指数长期处于“极度恐惧”区间;比特币长期持有者占比逼近80%,历史上类似情况常对应市场底部。VC交易活跃度回落至2020年水平,而当时正是新一轮牛市前夜。部分机构如Dragonfly Capital已逆势募资,Blockworks也正低价整合行业资产。历史显示,当多个底部信号共振后,往往孕育着下一轮周期起点。

marsbit1小时前

历史底部信号再现?估值3亿的Messari以1000万贱卖

marsbit1小时前

谷歌TPU出货量,上修50%

近期,多家海外机构上调了谷歌TPU的出货预期,将2027年需求预测从1000万颗上修至1500万颗,增幅达50%。这一变化扭转了市场对算力硬件的保守看法,并带动整条配套产业链需求同步提升。 谷歌TPU采用标准化全光互联架构,硬件配套关系固定。其中,NPO光引擎与TPU芯片按1:1匹配,光模块、OCS光交换、服务器电源、光纤及液冷等环节的需求均随芯片规模增长而确定增加。 液冷成为核心受益方向。因新一代TPU功耗大幅提升,风冷已达物理极限,谷歌集群已全面转向液冷方案。预计2026年为放量元年,下半年开始大规模交付。同时,海外厂商面临技术迭代慢、产能不足的瓶颈,为国产液冷厂商让出替代窗口。凭借快速迭代和稳定交付能力,国内企业正切入谷歌供应链,行业迎来“业绩提速+格局洗牌”的双击行情。预计伴随TPU出货量从2027年的1500万颗增长至2028年的3000-3500万颗,专属液冷市场规模将从千亿级突破至3000亿级。 光纤赛道逻辑亦被重塑。AI算力中心建设催生海量光纤需求,但光纤预制棒扩产周期长,导致供需缺口持续扩大。全球云厂商为锁定货源纷纷签订长期协议,使光纤价格与出货趋稳,摆脱周期性波动。国产光纤凭借产能与成本优势,预计2026年出口量将达2-3亿芯公里,占据全球AIDC需求的半壁江山。 此外,1.6T光模块、OCS光交换、服务器电源等配套环节均将受益于TPU放量,需求持续扩容。投资重心正从芯片算力博弈转向基础设施配套的确定性增量,产业链未来两年业绩确定性进一步增强。

marsbit2小时前

谷歌TPU出货量,上修50%

marsbit2小时前

交易

现货
合约

热门文章

如何购买MOVE

欢迎来到HTX.com!我们已经让购买Movement(MOVE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Movement(MOVE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Movement(MOVE)购买完您的Movement(MOVE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Movement(MOVE)在HTX的现货市场轻松交易Movement(MOVE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

944人学过发布于 2024.12.10更新于 2026.06.02

如何购买MOVE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对MOVE(MOVE)币价的意见。

活动图片