深度还原 Drift 2.85 亿美元被黑事件:DeFi 治理该如何告别“草台班子”?

marsbit發佈於 2026-04-13更新於 2026-04-13

文章摘要

2026年4月1日,Solana生态最大去中心化永续合约交易所Drift Protocol遭黑客攻击,损失2.85亿美元,成为当年DeFi领域最大安全事件。攻击并非利用技术漏洞,而是通过社会工程学手段长期渗透。 攻击者半年前伪装成做市商,打入内部获取信任,诱导安全委员会成员对转移管理员权限的交易进行“盲签”。随后利用Solana的“持久随机数”机制,在移除时间锁的2/5多签更新后,广播预签交易,接管协议权限。黑客通过将虚假代币CVT加入白名单并操纵价格,以空气币抵押“借”走巨额资产。 事件暴露DeFi治理严重缺陷:依赖传统多签无法防范社会工程学攻击,缺乏交易意图校验机制。行业需向机构级安全演进,包括采用硬件安全模块(HSM)保护密钥、引入策略引擎识别异常交易意图,以及委托专业托管机构管理巨额资金。此次事件标志着DeFi必须告别“草台班子”式治理,构建更坚固的安全范式。

2026 年 4 月 1 日,Solana 生态最大的去中心化永续合约交易所 Drift Protocol 遭遇史诗级重创。短短十几分钟内,高达 2.85 亿美元的加密资产被洗劫一空,创下今年以来 DeFi 领域最大规模的安全事件。

随着链上数据的抽丝剥茧与安全机构的深入介入,这场疑似由朝鲜黑客组织主导的 APT 攻击,其全貌逐渐浮出水面。令人唏嘘的是,摧毁这座数亿美元 DeFi 堡垒的,并非什么精妙绝伦的零日漏洞(0-day),而是一场长达数月、直击人性的社会工程学猎杀。

这场灾难不仅是 Drift 的至暗时刻,更扒下了当前 DeFi 行业在治理和密钥管理上“草台班子”的底裤。

蓄谋已久的猎杀:Drift 是如何一步步沦陷的?

复盘黑客的攻击路径,我们会发现这是一场极其严密、极具耐心的多线协同作战。攻击者完美利用了 Web3 极客社区对“代码即法律”的盲目自信,以及对“人”这一最弱一环的疏忽。

第一步:披着“做市商”外衣的潜伏

早在事件发生前半年,攻击者便伪装成一家资金雄厚的量化交易机构。他们不仅在各大加密峰会上与 Drift 核心团队推杯换盏,还在协议中真实存入了上百万美元资金。通过参与产品测试、提出高质量的策略建议,黑客成功混入了 Drift 的内部沟通群,建立起致命的信任。

第二步:利用“持久随机数”埋下定时炸弹

在获取核心贡献者的信任后,黑客开始利用 Solana 网络特有的“持久随机数(Durable Nonces)”机制。该机制允许交易被提前离线签名,并在未来的任意时间广播执行。黑客通过巧妙的话术和伪装的测试需求,诱导 Drift 安全委员会的成员对几笔看似普通的交易进行了“盲签(Blind Signing)”。而这些交易的真实 Payload,是转移协议管理员(Admin)的最高控制权。

第三步:致命的 2/5 多签与零时间锁

3 月 27 日,Drift 进行了一次致命的治理更新:将安全委员会迁移至一个新的 2/5 多签架构,并且移除了时间锁(Timelock)。这意味着,只要凑齐两个签名,任何修改协议底层逻辑的指令都会被瞬间执行,连拔网线的反应时间都不给。

第四步:海市蜃楼般的“假币”提款机

4 月 1 日,黑客同时引爆所有部署。他们广播了提前骗取的多签指令,瞬间接管了协议的 Admin 权限。随后,黑客将一种名为 CVT(CarbonVote Token)的虚假代币加入白名单,并将其借贷上限拉满。配合预言机的价格操纵,黑客用一堆空气币作为抵押,合规合法地“借”走了 Drift 金库中 2.85 亿美元的 USDC、SOL 和 ETH。

签名合法 ≠ 意图合法:DeFi 安全的阿喀琉斯之踵

在 Drift 事件中,最让人感到无力的是:在区块链虚拟机的眼里,黑客的每一步都是“合法”的。 他们没有利用溢出漏洞,也没有重入攻击,他们只是拿到了合法的管理员钥匙,然后堂而皇之地走进了金库。

这暴露出当前 DeFi 协议在资金管理上的巨大错位:用管理几百美金的散户级工具,去管理几亿美元的机构级国库。

目前,大多数主流 DeFi 协议依然高度依赖传统的基于智能合约的多重签名(如 Safe 或原生的多签机制)。这种架构存在两个致命缺陷:

  1. 防不住社会工程学: 只要黑客搞定(钓鱼、胁迫或收买)几个掌握私钥的关键人物,防线即告崩溃。
  2. 缺乏意图校验: 多签只核实“是不是这几个人签的字”,却不管“他们签的是不是卖身契”。

从极客实验到金融基建:Web3 安全的必然演进

Drift 的 2.85 亿美元买来了一个极其昂贵的教训:随着 Web3 与传统金融的加速融合,DeFi 协议必须摒弃单纯依靠开发者自律和简易多签的治理模式,向机构级的安全标准看齐。

目前,行业头部机构和安全观察者已经达成共识,DeFi 基础设施的下一次安全迭代,必须包含以下几个核心维度的升级:

密码学底座的升级:走向 HSM(硬件安全模块)

相比于多签的软件聚合,HSM 将协议的私钥存储在经过认证、军工级加密的芯片内,私钥无法被导出。这种硬件级的物理隔离和安全控制,从根本上杜绝了因内部人员社会工程学攻击或设备被入侵而导致的风险,为协议金库提供了远超传统多签的密钥安全保障。

引入“基于意图”的策略引擎(Policy Engine)

未来的 DeFi 管理权限审批,不能仅仅停留在“签名验证”阶段。系统需要内置一套风控逻辑,例如:当一笔交易试图将某未知代币(如 Drift 案中的 CVT)的借贷上限修改为无限时,策略引擎应能自动识别其异常意图,触发熔断机制,并强制要求更高维度的验证(如多层级人工风控、视频验证或强制时间锁)。

拥抱独立的合规托管力量

随着 TVL 的不断膨胀,协议开发者应将精力集中在代码逻辑和业务创新上,而将数亿美金的金库控制权与安全防御交由专业的第三方合规托管机构。就像传统金融中,交易所不会将用户资产放在老板的个人保险箱里一样。引入具备强大攻防能力、经过审计的机构级风控流程,是 DeFi 走向大众化的必经之路。

正如 Cactus Custody 等长期深耕数字资产安全的机构服务商所倡导的那样:DeFi 的去中心化不应成为逃避系统性风控的借口。

Drift 黑客事件或许是一个分水岭。它宣告了“草台班子”式治理的破产,也预示着一个以硬件架构、意图验证和专业托管为核心的新安全范式的到来。只有筑牢这道防线,Web3 才能真正承载起万亿级别的未来。

相關問答

QDrift Protocol 被黑事件中,攻击者是如何利用社会工程学手段获取信任并埋下隐患的?

A攻击者伪装成资金雄厚的量化交易机构,通过参与产品测试、提出策略建议等方式混入 Drift 内部沟通群,建立信任后诱导安全委员会成员对转移协议管理员控制权的交易进行“盲签”,利用 Solana 的“持久随机数”机制提前签名,为后续攻击埋下定时炸弹。

QDrift 事件暴露了当前 DeFi 协议在资金管理上的哪些核心缺陷?

A暴露了两大核心缺陷:一是防不住社会工程学攻击,黑客通过钓鱼、胁迫或收买关键人物即可突破防线;二是缺乏意图校验,多签机制只验证签名合法性,不审核交易内容是否合理,导致“合法签名”非法意图“的操作无法被拦截。

Q针对 DeFi 安全演进,文章提出了哪三个核心维度的升级建议?

A文章提出三个核心升级方向:1. 密码学底座升级,采用硬件安全模块(HSM)实现私钥的物理隔离和军工级保护;2. 引入基于意图的策略引擎,对异常交易进行风控识别和熔断;3. 拥抱第三方合规托管机构,将巨额金库管理交由专业机构负责。

QDrift 协议在治理架构上的一次致命更新是什么?这一更新如何加剧了风险?

A致命更新是将安全委员会迁移至新的 2/5 多签架构并移除时间锁(Timelock)。这意味着只需两个签名即可瞬间执行任何协议底层修改指令,失去了时间锁的缓冲期,连紧急反应(如“拔网线”)的时间都没有,极大降低了攻击门槛。

Q黑客在最终攻击阶段如何“合法”盗走 2.85 亿美元资产?

A黑客通过此前骗取的多签指令接管协议 Admin 权限,将虚假代币 CVT 加入白名单并拉满借贷上限,再配合预言机价格操纵,用空气币作为抵押物,从协议金库中“合规”借走了巨额 USDC、SOL 和 ETH。

你可能也喜歡

从封杀豆包到拥抱荣耀,微信为什么突然“变脸”?

从严防死守到主动合作,微信对手机AI助手的态度在近期发生了180度转变。过去一年,微信曾封杀字节跳动豆包手机、限制OPPO“AI一键闪记”等功能,坚决反对第三方通过模拟点击操控微信。如今,微信却与华为、荣耀、小米等多家厂商合作,推出A2A(智能体到智能体)助手能力,允许用户通过系统AI助手直接发送微信消息、拨打语音电话。 这一转变源于腾讯在AI竞争中的焦虑。其AI应用“元宝”月活远低于竞争对手,而微信坐拥14亿月活和小程序生态,成为腾讯在AI时代的关键底牌。微信正内测AI智能体,旨在通过自然语言调用小程序服务,但需要打通手机系统这一首要AI入口。A2A合作让手机厂商的智能体作为“接线员”,将用户指令转交微信执行,腾讯借此既保住了生态控制权,又接入了系统级流量。 与之前被封杀的GUI(图形界面模拟操作)路线不同,A2A采用双重授权机制,通过标准化接口调用,微信在其中占据主导。手机厂商之所以愿意合作,是因为GUI强攻路线已被证明行不通,而A2A为其保留了在系统级AI场景中的发展空间,并有助于在激烈的行业竞争中快速提升AI整合能力。尽管存在数据隐私担忧,但A2A被视为比模拟点击更安全合规的路径。 这场合作本质是双方在AI入口争夺中的阶段性妥协:腾讯需要手机入口为微信AI引流,手机厂商则需要突破跨应用调用的合规瓶颈。长远看,腾讯试图将微信打造为AI“服务操作系统”,而手机厂商则希望用户深度依赖系统自带助手,双方生态战略的博弈将持续。AI时代的入口之争,已随着用户一句“帮我发微信”悄然展开。

marsbit18 分鐘前

从封杀豆包到拥抱荣耀,微信为什么突然“变脸”?

marsbit18 分鐘前

从SpaceX上市看Crypto未来:哪些加密板块将承接万亿叙事?

SpaceX计划以1.77万亿美元估值上市,其整合火箭、星链、AI与轨道数据中心的超级叙事,反映出资本正围绕AI、基础设施和未来生态重新配置。这一趋势可能为加密市场带来资金溢出效应,推动以下板块成为下一轮周期核心: 首先,AI叙事进入下半场,市场焦点从应用转向“卖铲人”式的基础设施。算力成为稀缺资源,类似TAO的AI网络协议,以及RENDER、AKT等提供算力流动性的项目,其估值逻辑可能向更持久的基础设施价值迁移。 其次,万亿美元级资产上链可能推动RWA(真实世界资产)爆发式发展。未来方向可能从国债扩展至股权、未上市资产等,通过链上化打破一二级市场壁垒,重构资产发行、交易与清算模式。基础设施如ONDO、LINK等或将率先受益。 最后,稳定币、支付网络与DePIN(去中心化物理基础设施)作为底层支撑逻辑日益重要。稳定币需求将超越交易媒介,成为链上经济与全球资产流通的基石;支付网络可能演变为关键入口;而DePIN通过代币激励建设现实世界网络,其基础设施价值有望获得重估。 SpaceX上市事件揭示了资本从追逐故事转向追逐基础设施与现金流的路径。加密市场中,AI基础设施、RWA、稳定币、支付网络及DePIN等板块更贴近未来周期的底层逻辑,它们可能不是短期涨幅最快,但或许是建设下一代数字生态系统的关键赢家。

marsbit1 小時前

从SpaceX上市看Crypto未来:哪些加密板块将承接万亿叙事?

marsbit1 小時前

交易

現貨
合約

熱門文章

如何購買MOVE

歡迎來到HTX.com!在這裡,購買Movement (MOVE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Movement (MOVE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Movement (MOVE)購買Movement (MOVE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Movement (MOVE)在HTX的現貨市場輕鬆交易Movement (MOVE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

618 人學過發佈於 2024.12.13更新於 2026.06.02

如何購買MOVE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 MOVE (MOVE)幣價的意見。

活动图片