Récit approfondi du piratage de 285 millions de dollars de Drift : Comment la gouvernance DeFi peut-elle dire adieu à l'« amateurisme » ?

marsbit發佈於 2026-04-13更新於 2026-04-13

文章摘要

Le 1er avril 2026, Drift Protocol, la plus grande plateforme de contrats perpétuels décentralisés sur Solana, a subi un piratage massif de 285 millions de dollars. L'attaque, attribuée à un groupe de hackers nord-coréen, a exploité des vulnérabilités de gouvernance et d'ingénierie sociale plutôt qu'une faille technique. Les pirates ont infiltré l'équipe en se faisant passer pour un market-maker légitime, gagnant sa confiance pendant des mois. Ils ont ensuite manipulé des membres du comité de sécurité pour signer des transactions malveillantes utilisant le mécanisme de "Durable Nonces" de Solana, transférant secrètement les privilèges d'administration. Une mise à jour récente du protocole avait remplacé le système de sécurité par une signature multiple 2/5 sans délai d'exécution (timelock), permettant une prise de contrôle instantanée. Les pirates ont alors ajouté un jeton frauduleux (CVT) à la liste blanche, manipulé son prix via l'oracle, et l'ont utilisé comme garantie pour emprunter et voler 285 millions de dollars en actifs. Cet incident révèle les failles critiques de la gouvernance DeFi : la dépendance excessive à des signatures multiples vulnérables à l'ingénierie sociale et l'absence de vérification de l'intention des transactions. Les solutions proposées incluent l'adoption de modules de sécurité matériels (HSM), de moteurs de stratégie pour valider l'intention des transactions, et la délégation de la garde des actifs à des dépositaires institutionnels spécialisés...

Le 1er avril 2026, Drift Protocol, la plus grande bourse de contrats perpétuels décentralisée de l'écosystème Solana, a subi un revers épique. En seulement une dizaine de minutes, des actifs cryptographiques d'une valeur de 285 millions de dollars ont été dérobés, marquant l'incident de sécurité le plus important de l'année dans le domaine DeFi.

Au fur et à mesure que les données on-chain étaient analysées et que les agences de sécurité intervenaient, les détails de cette attaque APT, présumément menée par un groupe de hackers nord-coréens, ont progressivement été révélés. Il est ironique de constater que ce qui a détruit cette forteresse DeFi de plusieurs millions de dollars n'était pas une vulnérabilité zero-day (0-day) ingénieuse, mais une chasse d'ingénierie sociale de plusieurs mois, ciblant directement la nature humaine.

Cette catastrophe n'est pas seulement le moment le plus sombre pour Drift, elle a aussi mis à nu l'« amateurisme » actuel de l'industrie DeFi en matière de gouvernance et de gestion des clés.

Une chasse préméditée : Comment Drift a-t-il été compromis étape par étape ?

En reconstituant le cheminement de l'attaque, nous découvrons une opération coordonnée multiligne extrêmement minutieuse et patiente. Les attaquants ont parfaitement exploité la confiance aveugle de la communauté geek Web3 envers le « code is law » et la négligence envers « l'humain », le maillon le plus faible.

Étape 1 : Infiltration sous le couvert de « market maker »

Dès six mois avant l'incident, les attaquants se sont fait passer pour une institution de trading quantitative aux fonds importants. Non seulement ils ont fréquenté les équipes principales de Drift lors de grands sommets cryptographiques, mais ils ont également déposé des fonds réels, s'élevant à des millions de dollars, dans le protocole. En participant aux tests des produits et en faisant des suggestions stratégiques de haute qualité, les hackers ont réussi à s'infiltrer dans les canaux de communication internes de Drift, établissant une confiance fatale.

Étape 2 : Utilisation des « nonces durables » pour planter une bombe à retardement

Après avoir gagné la confiance des contributeurs principaux, les hackers ont commencé à exploiter le mécanisme spécifique à Solana des « nonces durables » (Durable Nonces). Ce mécanisme permet à une transaction d'être signée hors ligne à l'avance et diffusée pour exécution à tout moment dans le futur. Par un discours astucieux et des besoins de test simulés, les hackers ont incité les membres du comité de sécurité de Drift à effectuer une « signature à l'aveugle » (Blind Signing) de plusieurs transactions apparemment ordinaires. La charge utile (Payload) réelle de ces transactions était le transfert du contrôle administratif (Admin) suprême du protocole.

Étape 3 : La multisignature 2/5 fatale et l'absence de délai d'exécution (Timelock)

Le 27 mars, Drift a effectué une mise à jour de gouvernance fatale : la migration du comité de sécurité vers une nouvelle architecture multisignature 2/5, et la suppression du délai d'exécution (Timelock). Cela signifiait que dès que deux signatures étaient rassemblées, toute instruction modifiant la logique fondamentale du protocole serait exécutée instantanément, sans même laisser le temps de « débrancher le câble ».

Étape 4 : La machine à retirer des « faux jetons », un mirage

Le 1er avril, les hackers ont déclenché simultanément tous leurs dispositifs. Ils ont diffusé les instructions multisignatures obtenues frauduleusement, prenant instantanément le contrôle des permissions Admin du protocole. Ensuite, les hackers ont ajouté un jeton fictif nommé CVT (CarbonVote Token) à la liste blanche et ont poussé son plafond d'emprunt au maximum. En manipulant le prix via l'oracle, les hackers ont utilisé une poignée de jetons sans valeur (airdrop) comme garantie pour « emprunter » légalement et conformément aux règles 285 millions de dollars en USDC, SOL et ETH provenant du trésor de Drift.

Signature légale ≠ Intention légale : Le talon d'Achille de la sécurité DeFi

Dans l'affaire Drift, ce qui est le plus frustrant, c'est que du point de vue de la machine virtuelle blockchain, chaque étape des hackers était « légale ». Ils n'ont pas exploité de vulnérabilité de dépassement (overflow), ni mené d'attaque de réentrance ; ils ont simplement obtenu les clés d'administration légitimes et sont ensuite entrés ouvertement dans le coffre-fort.

Cela expose l'énorme décalage dans la gestion des fonds des protocoles DeFi actuels : utiliser des outils de niveau particulier pour gérer quelques centaines de dollars, pour gérer un trésor institutionnel de plusieurs milliards de dollars.

Actuellement, la plupart des principaux protocoles DeFi dépendent encore fortement des signatures multiples traditionnelles basées sur des smart contracts (comme Safe ou les mécanismes multisignatures natifs). Cette architecture présente deux défauts fatals :

  1. Impuissante face à l'ingénierie sociale : Dès que les hackers compromettent (hameçonnage, coercition ou corruption) quelques personnes clés détenant des clés privées, la ligne de défense s'effondre.
  2. Absence de vérification de l'intention : La multisignature vérifie seulement « est-ce que ces personnes ont signé », mais ne contrôle pas « si elles ont signé un pacte faustien ».

De l'expérience geek à l'infrastructure financière : L'évolution inévitable de la sécurité Web3

Les 285 millions de dollars de Drift ont offert une leçon extrêmement coûteuse : Alors que le Web3 fusionne de plus en plus avec la finance traditionnelle, les protocoles DeFi doivent abandonner les modèles de gouvernance qui reposent uniquement sur l'autodiscipline des développeurs et les multisignatures simplistes, et se tourner vers des normes de sécurité de niveau institutionnel.

Actuellement, les principaux acteurs de l'industrie et les observateurs de la sécurité s'accordent à dire que la prochaine itération de sécurité des infrastructures DeFi doit inclure des mises à niveau dans les dimensions clés suivantes :

Mise à niveau de la base cryptographique : Vers le HSM (Hardware Security Module)

Comparé à l'agrégation logicielle des multisignatures, le HSM stocke les clés privées du protocole dans une puce cryptographique certifiée de niveau militaire, dont la clé privée ne peut être exportée. Cet isolement physique de niveau matériel et ce contrôle de sécurité éliminent fondamentalement les risques dus aux attaques d'ingénierie sociale contre le personnel interne ou à l'intrusion d'appareils, offrant une sécurité des clés pour le trésor du protocole bien supérieure à celle des multisignatures traditionnelles.

Introduction d'un moteur de stratégie « basé sur l'intention » (Policy Engine)

À l'avenir, l'approbation des permissions de gestion DeFi ne peut pas se limiter à l'étape de « vérification de signature ». Le système doit intégrer une logique de gestion des risques, par exemple : lorsqu'une transaction tente de modifier la limite d'emprunt d'un jeton inconnu (comme le CVT dans l'affaire Drift) pour la rendre illimitée, le moteur de stratégie devrait pouvoir identifier automatiquement son intention anormale, déclencher un mécanisme de circuit breaker, et exiger une validation de niveau supérieur (comme un contrôle des risques humain multi-niveaux, une validation vidéo ou un délai d'exécution forcé).

Adoption de solutions de garde (custody) conformes et indépendantes

Avec l'expansion continue de la TVL (Valeur Totale Locked), les développeurs de protocoles devraient concentrer leurs efforts sur la logique du code et l'innovation commerciale, et confier le contrôle du trésor de plusieurs milliards de dollars ainsi que la défense sécurité à des institutions tierces professionnelles spécialisées dans la garde d'actifs et conformes. Tout comme dans la finance traditionnelle, les bourses ne conservent pas les actifs des utilisateurs dans le coffre-fort personnel du PDG. L'introduction de processus de gestion des risques institutionnels, dotés de solides capacités offensive-défensive et audités, est une voie incontournable pour que la DeFi se généralise.

Comme le préconisent des prestataires de services institutionnels de longue date dans la sécurité des actifs numériques, tels que Cactus Custody : La décentralisation de la DeFi ne devrait pas servir d'excuse pour éviter un contrôle des risques systémique.

L'incident de piratage de Drift est peut-être un point de basculement. Il annonce la faillite de la gouvernance de type « amateuriste » et annonce l'avènement d'un nouveau paradigme de sécurité centré sur l'architecture matérielle, la vérification de l'intention et la garde professionnelle. Ce n'est qu'en renforçant cette ligne de défense que le Web3 pourra véritablement supporter un avenir à l'échelle des billions.

熱門幣種推薦

相關問答

QQuel a été l'impact financier du piratage du Drift Protocol sur Solana, et pourquoi est-il considéré comme significatif dans le domaine DeFi ?

ALe piratage du Drift Protocol a entraîné une perte de 285 millions de dollars d'actifs cryptographiques, ce qui en fait le plus grand incident de sécurité dans le domaine DeFi de l'année 2026 jusqu'à cette date.

QQuel mécanisme spécifique de Solana les attaquants ont-ils exploité pour préparer leur attaque, et comment ont-ils obtenu les signatures nécessaires ?

ALes attaquants ont exploité le mécanisme de « nonce durable » (Durable Nonces) de Solana. Ils ont trompé les membres du comité de sécurité de Drift en leur faisant signer à l'aveugle (Blind Signing) des transactions qui transféraient en réalité le contrôle administratif du protocole.

QQuel changement critique dans la structure de gouvernance de Drift a finalement permis aux pirates d'exécuter leur plan ?

ALe changement critique a été la migration du comité de sécurité vers une nouvelle structure multisignature 2/5, associée au retrait du verrouillage temporel (Timelock). Cela signifiait que seulement deux signatures étaient nécessaires pour exécuter instantanément des instructions modifiant la logique fondamentale du protocole.

QQuel était le principal défaut de sécurité exposé par cet incident, au-delà des simples vulnérabilités techniques du code ?

ALe défaut principal exposé était la faiblesse face à l'ingénierie sociale et l'absence de vérification de l'intention. La sécurité reposait sur des outils conçus pour des particuliers (comme les multisignatures traditionnelles) pour gérer un trésor institutionnel de plusieurs millions, sans vérifier si l'action signée correspondait à l'intention légitime.

QQuelles sont les trois principales évolutions de sécurité proposées pour les protocoles DeFi suite à cet incident ?

ALes trois évolutions principales proposées sont : 1. La mise à niveau de la base cryptographique vers des HSM (Modules de Sécurité Matériels) pour une isolation physique des clés. 2. L'introduction d'un moteur de stratégie « basé sur l'intention » (Policy Engine) pour vérifier la légitimité des transactions. 3. L'adoption de services de garde (custody) tiers professionnels et conformes pour gérer les trésoreries importantes.

你可能也喜歡

富达Q3报告:BTC、ETH与SOL持续筑底,本轮加密熊市还要走多远?

富达数字资产发布了2026年第三季度加密市场信号报告。报告指出,当前加密市场整体仍处于熊市筑底阶段。 **市场总览:** * **加权NUPL(净未实现盈亏):** 已降至-0.01,表明市场整体略低于盈亏平衡线。仅比特币(BTC)仍录得未实现盈利,以太坊(ETH)和Solana(SOL)均处于亏损状态,BTC起到了市场稳定器的作用。 * **BTC主导率:** 升至68%,资金仍高度集中于BTC,尚未出现向其他数字资产的轮动迹象。 * **资产表现:** BTC、ETH、SOL过去一年及年初至今价格全线下跌,多项指标接近历史投降区间。现货ETP持续净流出,宏观环境及市场情绪构成拖累。 **比特币(BTC):** * **NUPL(0.09):** 处于“希望-恐惧”区间,情绪谨慎。 * **动能信号:** 负面,下跌形成偏空脉冲。 * **Yardstick(算力市盈率):** 正面,接近历史低位,显示BTC相对于网络能源投入可能被低估。参照历史底部周期(约300天),当前约203天的调整可能已走完三分之二,2026年10月是可观察的时间窗口。 * **相对黄金表现:** 负面,但近期跌势趋缓。 * **算力:** 负面,受价格低迷及AI算力资源竞争影响,算力从高点回落。 **以太坊(ETH):** * **NUPL(-0.43):** 处于“投降”区间,但历史显示较低NUPL往往对应较高长期回报。 * **动能信号:** 负面,上涨动能未恢复。 * **使用指标:** 中性,链上活动随价格下跌有所降温。 * **稳定币转账额:** 正面,持续创历史新高,显示真实使用需求增强。 * **网络费用:** 负面,受扩容影响持续下降。 **Solana(SOL):** * **NUPL(-0.72):** 处于“投降”区间,历史波动大。 * **动能信号:** 负面,但短期波动率已高于中期,需关注企稳可能。 * **使用指标:** 正面,链上交易活动在熊市中仍保持韧性并增长。 * **稳定币转账额:** 正面,长期上升趋势完好。 * **网络费用:** 中性,下降趋势可能接近底部。 **总结:** 报告认为,市场正处于寻找底部的修复过程中。BTC凭借其流动性优势相对抗跌,而ETH和SOL承受更大压力。虽然多项指标显示市场情绪低迷且接近历史投降区域,为长期投资者可能提供了有吸引力的入场位置,但全面复苏仍需等待更广泛的市场风险偏好恢复和基本面改善。

marsbit1 小時前

富达Q3报告:BTC、ETH与SOL持续筑底,本轮加密熊市还要走多远?

marsbit1 小時前

HIVE首席执行官:用于AI的GPU每小时收入比挖矿业务高10倍

加拿大上市公司HIVE首席执行官近期指出,人工智能(AI)计算业务的经济效益已远超比特币挖矿。据其透露,公司部署在曼尼托巴省贝尔加拿大AI基础设施中的504块NVIDIA B200 GPU集群,每小时每GPU收入约2.90美元,而比特币挖矿设备每小时仅产生约0.12美元,前者收益是后者的20倍以上。 基于此,HIVE将下半年战略重点转向更高收益的AI基础设施投资,同时维持其比特币挖矿业务。2026财年,公司比特币平均算力达22.2 EH/s,同比增长290%,占全网算力约3%,共开采2,885枚BTC。全年总收入达2.978亿美元,其中比特币挖矿收入增长164%,而专注于AI与高性能计算(HPC)的BUZZ HPC部门收入为1950万美元,同比增长94%。 HIVE的转型始于三年前对NVIDIA芯片的7000万美元投资,这使其在AI计算需求激增时占据了先机。公司近期获得了Chardan Capital的“买入”评级及7.50美元目标价,并与贝尔及AI初创公司Cohere签署了价值约2.2亿美元的GPU云服务协议,同时通过债券融资7500万美元用于进一步发展AI基础设施。 其最雄心勃勃的项目是多伦多地区在建的320兆瓦AI数据中心,预计2027年下半年全面运营后可容纳超10万块GPU,实现约3.6亿美元的年经常性收入。HIVE并非孤例,竞争对手如MARA、Hut 8和Terawulf也纷纷将有限电力资源转向利润更高的AI与HPC合约,这反映了在比特币挖矿利润缩减的背景下,上市矿企的普遍战略转移。 HIVE的近期目标是在本财年末将AI与HPC业务年收入提升至当前水平的十倍,这很大程度上取决于多伦多数据中心及后续GPU云服务合约能否按时推进。

cryptonews.ru3 小時前

HIVE首席执行官:用于AI的GPU每小时收入比挖矿业务高10倍

cryptonews.ru3 小時前

交易

現貨

熱門文章

如何購買MOVE

歡迎來到HTX.com!在這裡,購買Movement (MOVE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Movement (MOVE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Movement (MOVE)購買Movement (MOVE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Movement (MOVE)在HTX的現貨市場輕鬆交易Movement (MOVE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

818 人學過發佈於 2024.12.13更新於 2026.06.02

如何購買MOVE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 MOVE (MOVE)幣價的意見。

活动图片