10秒,2亿美元!Drift 愚人节遭“闪电劫”,黑客攻击过程全拆解

sourceBitpushNews·Wendy·07:19 编辑
10秒,2亿美元!Drift 愚人节遭“闪电劫”,黑客攻击过程全拆解

美东时间 2026 年 4 月 1 日,Solana 生态最大的Perp DEX Drift Protocol 遭遇黑客打击。由于管理员密钥(Admin Key)被攻破,黑客在短短 10 秒内卷走超过 2.13 亿美元资产,总损失预计可能突破 2.4 亿美元。

Drift Protocol 官方在社交平台发文确认:

“Drift Protocol 正遭受攻击。存款与提现功能已暂停。我们正在与多家安全机构、跨链桥及交易所协同合作,全力控制事态。这不是愚人节玩笑。更多信息将第一时间通过本账号发布。”

Chaos Labs 创始人 Omer Goldberg(X:@omeragoldberg)复盘了黑客的作案过程,并表示这不仅仅是一场技术攻击,更是一次利用治理漏洞与多签缺陷的教科书式洗劫,以下内容整理自其推文素材:

1/ 

Drift 的管理员密钥(admin key)被攻破了。

在不到 10 秒的时间内,从Solana最大的 DEX(去中心化交易所)中抽走了 2.13 亿美元以上。

不幸的是,我们见过类似的操作模式:

  • 虚假抵押品市场

  • 被操纵的预言机

  • 被禁用的断路器(circuit breakers)

关于密钥攻破:

一周前,Drift 迁移到了一个新的多签(multisig)地址,该地址是由旧多签中的一名签名者创建的。但这名签名者并没有将自己添加到新多签中。

攻击者还在旧多签中发起了一项提案,旨在将管理员控制权移交给这个新钱包。

在新多签的 5 名签名者中,只有 1 名来自之前的设置;其余 4 名都是全新的。

该钱包被设置为 2/5 阈值(即 5 人中只需 2 人同意即可执行),且设有 0 秒时间锁(timelock)。

大约五小时前,那名唯一的留任签名者利用新多签提议更改 Drift 的管理员。

其中一名新签名者在一秒钟后共同签署,瞬间达到了 2/5 的阈值。

由于没有设置时间锁,该交易被立即执行。

注:部分相关的 Solana 程序尚未经过验证,限制了更全面的分析。

2/ 

该协议的签名者密钥(signer key)拥有对以下内容的完全控制权:

  • 市场创建

  • 预言机指派

  • 提款限制

这里没有时间锁(time lock),没有多签(multisig),也没有任何延迟。

攻击者创建了 CVT 代币,将风险参数调至最大,操纵了预言机,并在 10 秒内抽干了 2.13 亿美元。

Image

3/ 

第一步:市场创建

在单笔交易中,攻击者调用了 InitializeSpotMarket 来为 CVT 创建了 63 号现货市场。

攻击者设置的参数说明了一切:

Image

4/ 

综合起来,这些设置让攻击者能够存入毫无价值的代币,并获得针对这些代币的、完全且无限制的借贷能力。

Image

5/ 

在同一笔交易中,攻击者将 5 个真实资产市场的断路器限额提升了 20 倍:

  • USDC: 25T → 500T

  • wETH: 200B → 500T

  • dSOL: 5T → 500T

  • JLP: 5B → 500T

  • cbBTC: 10B → 500T

这确保了没有任何障碍能阻止随后的巨额提款。

Image

6/ 

第二步:预言机

对于 CVT 市场的预言机,攻击者使用了一个由他们控制的 SwitchboardOnDemand 预言机。

Image

[链接: http://orbmarkets.io/address/SBondMDrcV3K4kxZR1HNVT7osZxAHVHgYXL5Ze1oMUv/history?hideSpam=true]

7/ 

攻击者配置了 Drift,使其从该 Switchboard 数据源读取 oracle_source=11。

攻击者设置了价格,使得 5 亿枚 CVT 看起来价值数亿美金的 SOL。

4 月 1 日在该池子上有 20 笔交易,表明在利用漏洞期间存在活跃的价格操纵。

8/ 

第三步:代币

铸造 CVT。

供应量:约 7.5 亿枚(固定,铸造权限已销毁)。

攻击者持有 6 亿枚(80%)。

将 5 亿枚存入 Drift,随后又存入了剩余的 1 亿枚。

零真实市场活动。

一个纯粹为了此次攻击而创建的代币。

Image

[链接:dexscreener.com/solana/dqcs7ezc6nc4ju6hcvvamkmnwzdxigtkggdjqpm4zgbl]

9/ 

整个过程耗时不到 15 秒,确认流失金额超过 2.13 亿美元。

额外的 wETH 和 dSOL 提款可能会使总额突破 2.4 亿美元。

Image

10/ 

悲剧:

JLP 金库从 4170 万个减少到仅剩 133 个 JLP。也就是说 99.9997% 被抽干了。

攻击者的钱包现在持有:

  • 0 JLP

  • 0 USDC

  • 0.112 SOL 残留代币(dust)。

11/ 

不幸的是,这是 10 天内发生的第二起由于特权密钥被攻破导致的重大 DeFi 漏洞。

Image

在 Resolv 的 USR 事件中,我们看到了:

  • SERVICE_ROLE 密钥被攻破

  • 铸造了 8000 万个无抵押的 USR

  • 提取了 2500 万美元以上

12/ 

在 Drift 事件中,我们看到了:

  • 管理员签名者被攻破

  • 虚假资产 + 虚假市场

  • 预言机价格被操纵

  • 使用被攻破的管理员密钥禁用了防护措施

  • 提取了 2.13 亿美元以上

13/ 

结构性问题

Drift Protocol  的管理员密钥可以在单笔交易中:

  • 创建一个带有任意参数的新抵押品市场

  • 将预言机设置为攻击者控制的账户

  • 禁用每一个主要金库的提款保护

14/ 

在 Drift 身上,我们观察到:

  • 没有时间锁

  • 没有多签

  • 没有治理延迟

  • 管理员操作本身没有断路器限制

15/ 

DeFi 生态系统的规模在持续增长,但操作安全性(operational security)却没有同步增长。

现在的协议托管着数亿美元的用户资金,却依赖于在传统金融(TradFi)中即便是管理极小比例资产也会被认为不可接受的管理员密钥设置。

16/ 

每一个管理员密钥都是一个单点故障。问题不在于它是否会被攻破,而在于何时被攻破,以及存在哪些控制措施来限制爆炸半径。

17/ 

时间锁、多签、参数边界、管理员动作频率限制;这些不是“有了更好”的加分项。它们是“死里逃生”与“损失 2 亿美元以上”之间的区别。

18/ 

如果你正在 DeFi 领域构建项目,请审计你管理员密钥的攻击面。不仅仅是智能合约!

19/ 

随着关于剩余剪枝交易(pruned transactions)、资金流向以及密钥泄露根本原因的更多细节浮出水面,我们将进行更新。


Twitter:https://twitter.com/BitpushNewsCN

比推 TG 交流群:https://t.me/BitPushCommunity

比推 TG 订阅: https://t.me/bitpush

原文链接
#DeFi#DEX#Drift Protocol#Solana#多签#黑客
说明: Bitpush 所有文章只代表作者观点,不构成投资建议

相关推荐

加载中...