深度还原 Drift 2.85 亿美元被黑事件:DeFi 治理该如何告别“草台班子”?

marsbit发布于2026-04-13更新于2026-04-13

文章摘要

2026年4月1日,Solana生态最大去中心化永续合约交易所Drift Protocol遭黑客攻击,损失2.85亿美元,成为当年DeFi领域最大安全事件。攻击并非利用技术漏洞,而是通过社会工程学手段长期渗透。 攻击者半年前伪装成做市商,打入内部获取信任,诱导安全委员会成员对转移管理员权限的交易进行“盲签”。随后利用Solana的“持久随机数”机制,在移除时间锁的2/5多签更新后,广播预签交易,接管协议权限。黑客通过将虚假代币CVT加入白名单并操纵价格,以空气币抵押“借”走巨额资产。 事件暴露DeFi治理严重缺陷:依赖传统多签无法防范社会工程学攻击,缺乏交易意图校验机制。行业需向机构级安全演进,包括采用硬件安全模块(HSM)保护密钥、引入策略引擎识别异常交易意图,以及委托专业托管机构管理巨额资金。此次事件标志着DeFi必须告别“草台班子”式治理,构建更坚固的安全范式。

2026 年 4 月 1 日,Solana 生态最大的去中心化永续合约交易所 Drift Protocol 遭遇史诗级重创。短短十几分钟内,高达 2.85 亿美元的加密资产被洗劫一空,创下今年以来 DeFi 领域最大规模的安全事件。

随着链上数据的抽丝剥茧与安全机构的深入介入,这场疑似由朝鲜黑客组织主导的 APT 攻击,其全貌逐渐浮出水面。令人唏嘘的是,摧毁这座数亿美元 DeFi 堡垒的,并非什么精妙绝伦的零日漏洞(0-day),而是一场长达数月、直击人性的社会工程学猎杀。

这场灾难不仅是 Drift 的至暗时刻,更扒下了当前 DeFi 行业在治理和密钥管理上“草台班子”的底裤。

蓄谋已久的猎杀:Drift 是如何一步步沦陷的?

复盘黑客的攻击路径,我们会发现这是一场极其严密、极具耐心的多线协同作战。攻击者完美利用了 Web3 极客社区对“代码即法律”的盲目自信,以及对“人”这一最弱一环的疏忽。

第一步:披着“做市商”外衣的潜伏

早在事件发生前半年,攻击者便伪装成一家资金雄厚的量化交易机构。他们不仅在各大加密峰会上与 Drift 核心团队推杯换盏,还在协议中真实存入了上百万美元资金。通过参与产品测试、提出高质量的策略建议,黑客成功混入了 Drift 的内部沟通群,建立起致命的信任。

第二步:利用“持久随机数”埋下定时炸弹

在获取核心贡献者的信任后,黑客开始利用 Solana 网络特有的“持久随机数(Durable Nonces)”机制。该机制允许交易被提前离线签名,并在未来的任意时间广播执行。黑客通过巧妙的话术和伪装的测试需求,诱导 Drift 安全委员会的成员对几笔看似普通的交易进行了“盲签(Blind Signing)”。而这些交易的真实 Payload,是转移协议管理员(Admin)的最高控制权。

第三步:致命的 2/5 多签与零时间锁

3 月 27 日,Drift 进行了一次致命的治理更新:将安全委员会迁移至一个新的 2/5 多签架构,并且移除了时间锁(Timelock)。这意味着,只要凑齐两个签名,任何修改协议底层逻辑的指令都会被瞬间执行,连拔网线的反应时间都不给。

第四步:海市蜃楼般的“假币”提款机

4 月 1 日,黑客同时引爆所有部署。他们广播了提前骗取的多签指令,瞬间接管了协议的 Admin 权限。随后,黑客将一种名为 CVT(CarbonVote Token)的虚假代币加入白名单,并将其借贷上限拉满。配合预言机的价格操纵,黑客用一堆空气币作为抵押,合规合法地“借”走了 Drift 金库中 2.85 亿美元的 USDC、SOL 和 ETH。

签名合法 ≠ 意图合法:DeFi 安全的阿喀琉斯之踵

在 Drift 事件中,最让人感到无力的是:在区块链虚拟机的眼里,黑客的每一步都是“合法”的。 他们没有利用溢出漏洞,也没有重入攻击,他们只是拿到了合法的管理员钥匙,然后堂而皇之地走进了金库。

这暴露出当前 DeFi 协议在资金管理上的巨大错位:用管理几百美金的散户级工具,去管理几亿美元的机构级国库。

目前,大多数主流 DeFi 协议依然高度依赖传统的基于智能合约的多重签名(如 Safe 或原生的多签机制)。这种架构存在两个致命缺陷:

  1. 防不住社会工程学: 只要黑客搞定(钓鱼、胁迫或收买)几个掌握私钥的关键人物,防线即告崩溃。
  2. 缺乏意图校验: 多签只核实“是不是这几个人签的字”,却不管“他们签的是不是卖身契”。

从极客实验到金融基建:Web3 安全的必然演进

Drift 的 2.85 亿美元买来了一个极其昂贵的教训:随着 Web3 与传统金融的加速融合,DeFi 协议必须摒弃单纯依靠开发者自律和简易多签的治理模式,向机构级的安全标准看齐。

目前,行业头部机构和安全观察者已经达成共识,DeFi 基础设施的下一次安全迭代,必须包含以下几个核心维度的升级:

密码学底座的升级:走向 HSM(硬件安全模块)

相比于多签的软件聚合,HSM 将协议的私钥存储在经过认证、军工级加密的芯片内,私钥无法被导出。这种硬件级的物理隔离和安全控制,从根本上杜绝了因内部人员社会工程学攻击或设备被入侵而导致的风险,为协议金库提供了远超传统多签的密钥安全保障。

引入“基于意图”的策略引擎(Policy Engine)

未来的 DeFi 管理权限审批,不能仅仅停留在“签名验证”阶段。系统需要内置一套风控逻辑,例如:当一笔交易试图将某未知代币(如 Drift 案中的 CVT)的借贷上限修改为无限时,策略引擎应能自动识别其异常意图,触发熔断机制,并强制要求更高维度的验证(如多层级人工风控、视频验证或强制时间锁)。

拥抱独立的合规托管力量

随着 TVL 的不断膨胀,协议开发者应将精力集中在代码逻辑和业务创新上,而将数亿美金的金库控制权与安全防御交由专业的第三方合规托管机构。就像传统金融中,交易所不会将用户资产放在老板的个人保险箱里一样。引入具备强大攻防能力、经过审计的机构级风控流程,是 DeFi 走向大众化的必经之路。

正如 Cactus Custody 等长期深耕数字资产安全的机构服务商所倡导的那样:DeFi 的去中心化不应成为逃避系统性风控的借口。

Drift 黑客事件或许是一个分水岭。它宣告了“草台班子”式治理的破产,也预示着一个以硬件架构、意图验证和专业托管为核心的新安全范式的到来。只有筑牢这道防线,Web3 才能真正承载起万亿级别的未来。

热门币种推荐

相关问答

QDrift Protocol 被黑事件中,攻击者是如何利用社会工程学手段获取信任并埋下隐患的?

A攻击者伪装成资金雄厚的量化交易机构,通过参与产品测试、提出策略建议等方式混入 Drift 内部沟通群,建立信任后诱导安全委员会成员对转移协议管理员控制权的交易进行“盲签”,利用 Solana 的“持久随机数”机制提前签名,为后续攻击埋下定时炸弹。

QDrift 事件暴露了当前 DeFi 协议在资金管理上的哪些核心缺陷?

A暴露了两大核心缺陷:一是防不住社会工程学攻击,黑客通过钓鱼、胁迫或收买关键人物即可突破防线;二是缺乏意图校验,多签机制只验证签名合法性,不审核交易内容是否合理,导致“合法签名”非法意图“的操作无法被拦截。

Q针对 DeFi 安全演进,文章提出了哪三个核心维度的升级建议?

A文章提出三个核心升级方向:1. 密码学底座升级,采用硬件安全模块(HSM)实现私钥的物理隔离和军工级保护;2. 引入基于意图的策略引擎,对异常交易进行风控识别和熔断;3. 拥抱第三方合规托管机构,将巨额金库管理交由专业机构负责。

QDrift 协议在治理架构上的一次致命更新是什么?这一更新如何加剧了风险?

A致命更新是将安全委员会迁移至新的 2/5 多签架构并移除时间锁(Timelock)。这意味着只需两个签名即可瞬间执行任何协议底层修改指令,失去了时间锁的缓冲期,连紧急反应(如“拔网线”)的时间都没有,极大降低了攻击门槛。

Q黑客在最终攻击阶段如何“合法”盗走 2.85 亿美元资产?

A黑客通过此前骗取的多签指令接管协议 Admin 权限,将虚假代币 CVT 加入白名单并拉满借贷上限,再配合预言机价格操纵,用空气币作为抵押物,从协议金库中“合规”借走了巨额 USDC、SOL 和 ETH。

你可能也喜欢

美股“科技动量股”创史上最大单日涨幅,但暴跌结束了吗?

美股科技动量股在7月21日出现历史性强劲反弹。摩根士丹利TMT动量因子单日涨幅超12%,创有记录以来最大单日涨幅;高盛相关动量指数也录得近年来最强单日表现。半导体板块是主要推动力,费城半导体指数大涨4.6%,美光、英特尔等个股涨幅显著。 此次反弹发生在此前动量股累计暴跌33%、触及严重超卖之后,很大程度上由空头被迫平仓回补的“逼仓”行情驱动。市场分析指出,跌得深是反弹猛的基础逻辑。 然而,反弹的内部结构引发疑虑。成交量低于均值,市场广度偏弱,上涨主要依赖少数重仓股,并非全面复苏。BTIG策略师警告反弹已触及关键阻力区,建议逢高减仓,并指出极端波动和个股分化是市场全面回调的信号。 另一方面,高盛和瑞银则认为动量抛售已近尾声,持仓得到出清,且缺乏新的基本面利空催化剂,是逐步增加相关敞口的机会。但他们也建议通过审慎方式分批建仓。 市场接下来的焦点转向密集的财报季,尤其是科技巨头的资本开支指引。同时,债券市场隐忧浮现,美债收益率因油价等地缘因素走高,若长期收益率持续上升可能对股市构成冲击。 总体而言,此次反弹虽然力度惊人,但成色受到质疑,其可持续性将取决于财报表现与宏观环境变化。

链捕手37分钟前

美股“科技动量股”创史上最大单日涨幅,但暴跌结束了吗?

链捕手37分钟前

Agent 赛马结束,超级工作台上位

过去一个月,腾讯、阿里、字节三家巨头不约而同地开始调整其AI战略:他们并未发布新的Agent(智能体),反而着手缩减和整合现有的众多Agent产品。腾讯将QClaw业务并入其战略级产品WorkBuddy;阿里计划将多款办公智能体整合进“千问办公”,由钉钉统一主导;字节则将其AI编程产品TRAE SOLO更名为TRAE Work,转向工作流协同。这标志着行业对Agent发展的共识正在形成:分散探索阶段结束,资源开始向统一入口集中。 此前,各大厂曾效仿早期互联网,在各个部门和场景广泛布局Agent,导致产品功能重叠、资源分散、成本高昂。随着技术壁垒因开源工具而降低,竞争核心转向算力效率与市场聚焦。当下的调整类似于PC时代的浏览器和移动时代的超级App,预示着AI时代正进入以“超级工作台”统一入口的新阶段。 这一转变背后是市场重心的深刻转移:AI的最大市场并非最初的程序员群体,而是更广阔的数十亿职场人的通用办公场景。超级工作台的目标是成为员工处理邮件、文档、数据、审批等日常工作的首要AI入口,从而掌握企业数据和系统API的调度权。 这并非要取代现有的企业软件(如ERP、CRM),而是通过引入“Skills”(标准化能力接口)让软件能力无缝接入工作台。软件的前端交互界面重要性下降,其价值将转向按能力调用和结果付费。Agent本身也从独立产品,逐渐演变为一种底层能力,最终像电力和网络协议一样,无处不在却又隐于无形。 行业正从Agent作为明星产品的第一阶段,快速迈向其作为统一工作入口的第二阶段,并终将进入其化为无形基础设施的第三阶段。

marsbit1小时前

Agent 赛马结束,超级工作台上位

marsbit1小时前

交易

现货

热门文章

如何购买MOVE

欢迎来到HTX.com!我们已经让购买Movement(MOVE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Movement(MOVE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Movement(MOVE)购买完您的Movement(MOVE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Movement(MOVE)在HTX的现货市场轻松交易Movement(MOVE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

1.2k人学过发布于 2024.12.10更新于 2026.06.02

如何购买MOVE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对MOVE(MOVE)币价的意见。

活动图片