10秒,2亿美元!Drift 愚人节遭“闪电劫”,黑客攻击过程全拆解

美东时间 2026 年 4 月 1 日,Solana 生态最大的Perp DEX Drift Protocol 遭遇黑客打击。由于管理员密钥(Admin Key)被攻破,黑客在短短 10 秒内卷走超过 2.13 亿美元资产,总损失预计可能突破 2.4 亿美元。
Drift Protocol 官方在社交平台发文确认:
“Drift Protocol 正遭受攻击。存款与提现功能已暂停。我们正在与多家安全机构、跨链桥及交易所协同合作,全力控制事态。这不是愚人节玩笑。更多信息将第一时间通过本账号发布。”
Chaos Labs 创始人 Omer Goldberg(X:@omeragoldberg)复盘了黑客的作案过程,并表示这不仅仅是一场技术攻击,更是一次利用治理漏洞与多签缺陷的教科书式洗劫,以下内容整理自其推文素材:
1/
Drift 的管理员密钥(admin key)被攻破了。
在不到 10 秒的时间内,从Solana最大的 DEX(去中心化交易所)中抽走了 2.13 亿美元以上。
不幸的是,我们见过类似的操作模式:
虚假抵押品市场
被操纵的预言机
被禁用的断路器(circuit breakers)
关于密钥攻破:
一周前,Drift 迁移到了一个新的多签(multisig)地址,该地址是由旧多签中的一名签名者创建的。但这名签名者并没有将自己添加到新多签中。
攻击者还在旧多签中发起了一项提案,旨在将管理员控制权移交给这个新钱包。
在新多签的 5 名签名者中,只有 1 名来自之前的设置;其余 4 名都是全新的。
该钱包被设置为 2/5 阈值(即 5 人中只需 2 人同意即可执行),且设有 0 秒时间锁(timelock)。
大约五小时前,那名唯一的留任签名者利用新多签提议更改 Drift 的管理员。
其中一名新签名者在一秒钟后共同签署,瞬间达到了 2/5 的阈值。
由于没有设置时间锁,该交易被立即执行。
注:部分相关的 Solana 程序尚未经过验证,限制了更全面的分析。
2/
该协议的签名者密钥(signer key)拥有对以下内容的完全控制权:
市场创建
预言机指派
提款限制
这里没有时间锁(time lock),没有多签(multisig),也没有任何延迟。
攻击者创建了 CVT 代币,将风险参数调至最大,操纵了预言机,并在 10 秒内抽干了 2.13 亿美元。
3/
第一步:市场创建
在单笔交易中,攻击者调用了 InitializeSpotMarket 来为 CVT 创建了 63 号现货市场。
攻击者设置的参数说明了一切:
4/
综合起来,这些设置让攻击者能够存入毫无价值的代币,并获得针对这些代币的、完全且无限制的借贷能力。
5/
在同一笔交易中,攻击者将 5 个真实资产市场的断路器限额提升了 20 倍:
USDC: 25T → 500T
wETH: 200B → 500T
dSOL: 5T → 500T
JLP: 5B → 500T
cbBTC: 10B → 500T
这确保了没有任何障碍能阻止随后的巨额提款。
6/
第二步:预言机
对于 CVT 市场的预言机,攻击者使用了一个由他们控制的 SwitchboardOnDemand 预言机。
[链接: http://orbmarkets.io/address/SBondMDrcV3K4kxZR1HNVT7osZxAHVHgYXL5Ze1oMUv/history?hideSpam=true]
7/
攻击者配置了 Drift,使其从该 Switchboard 数据源读取 oracle_source=11。
攻击者设置了价格,使得 5 亿枚 CVT 看起来价值数亿美金的 SOL。
4 月 1 日在该池子上有 20 笔交易,表明在利用漏洞期间存在活跃的价格操纵。
8/
第三步:代币
铸造 CVT。
供应量:约 7.5 亿枚(固定,铸造权限已销毁)。
攻击者持有 6 亿枚(80%)。
将 5 亿枚存入 Drift,随后又存入了剩余的 1 亿枚。
零真实市场活动。
一个纯粹为了此次攻击而创建的代币。
[链接:dexscreener.com/solana/dqcs7ezc6nc4ju6hcvvamkmnwzdxigtkggdjqpm4zgbl]
9/
整个过程耗时不到 15 秒,确认流失金额超过 2.13 亿美元。
额外的 wETH 和 dSOL 提款可能会使总额突破 2.4 亿美元。
10/
悲剧:
JLP 金库从 4170 万个减少到仅剩 133 个 JLP。也就是说 99.9997% 被抽干了。
攻击者的钱包现在持有:
0 JLP
0 USDC
0.112 SOL 残留代币(dust)。
11/
不幸的是,这是 10 天内发生的第二起由于特权密钥被攻破导致的重大 DeFi 漏洞。
在 Resolv 的 USR 事件中,我们看到了:
SERVICE_ROLE 密钥被攻破
铸造了 8000 万个无抵押的 USR
提取了 2500 万美元以上
12/
在 Drift 事件中,我们看到了:
管理员签名者被攻破
虚假资产 + 虚假市场
预言机价格被操纵
使用被攻破的管理员密钥禁用了防护措施
提取了 2.13 亿美元以上
13/
结构性问题
Drift Protocol 的管理员密钥可以在单笔交易中:
创建一个带有任意参数的新抵押品市场
将预言机设置为攻击者控制的账户
禁用每一个主要金库的提款保护
14/
在 Drift 身上,我们观察到:
没有时间锁
没有多签
没有治理延迟
管理员操作本身没有断路器限制
15/
DeFi 生态系统的规模在持续增长,但操作安全性(operational security)却没有同步增长。
现在的协议托管着数亿美元的用户资金,却依赖于在传统金融(TradFi)中即便是管理极小比例资产也会被认为不可接受的管理员密钥设置。
16/
每一个管理员密钥都是一个单点故障。问题不在于它是否会被攻破,而在于何时被攻破,以及存在哪些控制措施来限制爆炸半径。
17/
时间锁、多签、参数边界、管理员动作频率限制;这些不是“有了更好”的加分项。它们是“死里逃生”与“损失 2 亿美元以上”之间的区别。
18/
如果你正在 DeFi 领域构建项目,请审计你管理员密钥的攻击面。不仅仅是智能合约!
19/
随着关于剩余剪枝交易(pruned transactions)、资金流向以及密钥泄露根本原因的更多细节浮出水面,我们将进行更新。
Twitter:https://twitter.com/BitpushNewsCN
比推 TG 交流群:https://t.me/BitPushCommunity
比推 TG 订阅: https://t.me/bitpush



