要点速览
- Solana知名衍生品协议Drift Protocol遭史上最大规模攻击,被盗金额达2.85亿美元,攻击涉及多签权限泄露、预言机操纵与跨链洗钱,波及多个关联项目。
- 本次攻击暴露DeFi核心安全隐患:低阈值多签、无timelock机制、预言机依赖与流动性不足等设计缺陷,以及运营安全(OPSEC)比代码审计更关键。
- 2026年Q1 DeFi安全形势严峻,全季度共发生35起 exploit,累计损失达4.61亿美元,Drift事件占比超60%。
- 第三方安全机构与生态项目快速响应,部分协议成功冻结黑客资产,Solana基金会宣布将建立安全支持渠道。
一、核心安全事件:Drift Protocol 2.85亿美元 exploit
- 事件概述:Solana头部永续合约DEX Drift Protocol于2026年4月2日遭高精密攻击,攻击者通过攻陷多签签名者权限,利用持久nonce预签交易,在12分钟内完成31笔交易,盗取约2.85亿美元资产,包括USDC、JPL、WBTC等多种加密资产。攻击并非传统代码漏洞,而是结合了多签权限滥用、伪造抵押品与预言机操纵的复合经济 exploit。— via @Hercules_Defi, @Eli5defi, @FabianoSolana, @laurashin
- 攻击细节:攻击者先攻陷旧多签遗留签名者,在新2/5多签中快速完成管理员权限变更,随后创建虚假CVT代币并操纵预言机将其定价为高价值抵押品,提升全市场提现限额后清空所有金库资金,最终通过Circle CCTP与Wormhole跨链转移资产。Circle未在攻击期间采取冻结措施。— via @Eli5defi, @laurashin, @0xShitTrader
- 后续进展:Drift团队已识别黑客钱包地址并发送链上喊话沟通,第三方调查团队正与警方合作追查资金流向,部分关联项目如Carrot的CRT代币因波及出现50%跌幅。— via @OdailyChina, @martypartymusic, @FabianoSolana
二、DeFi安全行业共性问题与反思
- 多签与治理机制缺陷:Drift采用的2/5多签+0秒timelock设计被广泛批评,同类Solana协议如Jupiter Lend、Kamino均采用4/7及以上阈值并配置12小时timelock,大幅提升攻击门槛。— via @FabianoSolana, @zooko, @0xShitTrader
- 运营安全(OPSEC)远超代码审计:近期多起大型攻击均源于社会工程、密钥泄露或开发环境沦陷,而非智能合约漏洞,专家呼吁协议团队强化签名者分散管理、硬件钱包使用与实时监控机制。— via @catmcgee, @0xShitTrader, @TheDeFinvestor
- 行业风险暴露:Q1 2026年DeFi累计损失4.61亿美元,35起 exploit中,预言机操纵、私钥泄露与闪电贷逻辑漏洞为三大主要攻击向量,DeFi行业面临信任危机而非 adoption 障碍。— via @Flowslikeosmo, @Flowslikeosmo, @DeFiMinty
三、其他安全事件与行业动态
- Resolv Labs 3月22日遭攻击:攻击者通过攻陷AWS离线私钥铸造8000万枚无抵押USR代币,提取约2385万美元ETH,协议完成98%白名单赎回,但剩余资金仍在攻击者手中,再次凸显密钥管理重要性。— via @stacy_muur, @stacy_muur
- 第三方工具与生态风险:Nekogram第三方Telegram客户端被曝存在后门,会收集用户手机号与账户信息;LinkedIn被曝在用户浏览器中静默扫描扩展程序并传输数据,引发隐私安全争议。— via @pcobidco, @NickSzabo4
- 项目关停潮:Dmail、Leap钱包等多个项目宣布永久关停,部分项目方未对投资者做出补偿,引发社区对行业信任的担忧。— via @LuoSays, @wyckoffweb, @minglaugodel
