What Drift's $295M Hack Teaches Every Perp DEX Trader
By @CoinMarketMan - 26-Jun-2026
Чему взлом Drift на $295 млн учит каждого трейдера на perp DEX
1 апреля 2026 года Drift Protocol потерял $285 миллионов за двенадцать минут. Крупнейшая биржа бессрочных фьючерсов на Solana была опустошена по 18 видам токенов, пока большинство пользователей ещё только просыпались. Злоумышленники не были анонимными хакерами, эксплуатирующими уязвимый код. Это была государственная группировка Северной Кореи, которая провела месяцы, посещая конференции, размещая реальный капитал и выстраивая личные отношения с участниками совета безопасности Drift.
Три месяца спустя Drift опубликовал план восстановления, построенный вокруг передаваемых токенов, привязанных к подтверждённым убыткам. Этот план стоит изучить, потому что он обнажает уровни риска, о которых большинство трейдеров на perp не задумываются, пока их средства не исчезают. Аудиты смарт-контрактов получают заголовки. Но взлом Drift произошёл на уровне, который аудиты не охватывают: человеческое доверие и управление ключами администратора.
В этой статье разбирается произошедшее, принцип работы плана восстановления и шесть уровней риска, которые каждый трейдер должен оценивать перед тем, как вносить средства на любой perp DEX.
Как разворачивалась атака на Drift
Эксплойт не был флэш-займом или ошибкой повторного входа. Это была многомесячная кампания социальной инженерии, осуществлённая акторами, связанными с КНДР, что подтверждено компанией по кибербезопасности Mandiant.
Злоумышленники выдавали себя за квантовую торговую фирму. Они встречались с участниками Drift на отраслевых конференциях, выстраивали профессиональные отношения на протяжении месяцев и внесли более $1 миллиона собственного капитала в протокол для установления доверия. Цель была проста: заработать достаточно доверия, чтобы участники Совета безопасности Drift подписывали транзакции, не изучая их досконально.
Совет безопасности Drift работал на мультисиге 2/5, то есть для выполнения изменений на уровне администратора требовалось лишь две из пяти подписей. Таймлок отсутствовал: никакой задержки между подписанием и исполнением. Злоумышленники воспользовались функцией «durable nonces» в Solana, чтобы два члена совета подписали транзакции заранее, тем самым передав полный административный контроль.
В период с 23 по 30 марта 2026 года заранее подписанные транзакции были подготовлены. 1 апреля в 16:05 UTC злоумышленники за одну секунду выполнили передачу ключа администратора. Получив контроль, они внесли в белый список поддельный токен CVT в качестве залога, задепонировали 500 миллионов его единиц и вывели реальные активы: $71,4 млн в USDC, $159,3 млн в JLP, $11,3 млн в cbBTC и другие.
Структура токенов восстановления
В мае 2026 года Drift представил план восстановления для $295 миллионов подтверждённых убытков пользователей. В основе плана лежит выпуск передаваемых SPL-токенов восстановления, каждый из которых представляет $1 подтверждённого убытка. Эти токены отделены от управляющего токена DRIFT и могут продаваться на вторичных рынках, предоставляя пользователям выход, если они предпочитают ликвидность ожиданию полного погашения.
Три источника финансирования
Пул восстановления пополняется из трёх источников:
- Активы протокола: около $3,8 млн из остатков казначейства, конвертированных в стейблкоины. Circle также заморозил $3,36 млн в USDC.
- Обязательство Tether: до $127,5 млн, обусловленное результатами и привязанное к вехам перезапуска. Включает средства для маркетмейкинга на $20 млн для обеспечения ликвидности в первый день.
- Стратегические партнёры: до $20 млн в дополнительных обязательствах плюс ежеквартальная доля выручки биржи.
Пользователи, не желающие ждать, могут погасить токены восстановления ниже номинала после того, как пул превысит $5 млн. Практическая проблема очевидна: Drift заработал $19 млн выручки в 2025 году. При таком темпе, даже при выполнении всех партнёрских обязательств, полное восстановление на $295,4 млн может занять годы.
Где находятся похищенные средства
Приблизительно 130 259 ETH сосредоточены на четырёх отслеживаемых кошельках Ethereum. Ещё два перевода через мост Wormhole задержаны управляющим протоколом до конца июля 2026 года, фактически заморозив средства в пути. В партнёрстве с Bybit запущена 10%-ная премия за возвращённые активы.
Шесть уровней риска, которые должен оценивать каждый perp-трейдер
Взлом Drift — наглядный пример того, как риск протокола выходит далеко за рамки ошибок в смарт-контрактах. Вот шесть отдельных уровней риска, каждый из которых сыграл роль в этом эксплойте или его последствиях.
1. Риск смарт-контракта
Это уровень, которому уделяется больше всего внимания. Ошибки в логике ликвидации, расчётах ставки финансирования или маржинальных механизмах могут позволить злоумышленникам опустошить средства. Аудиты, формальная верификация и программы bug bounty помогают снизить этот риск, но не являются панацеей. Взлом Drift не опирался на уязвимость смарт-контракта, и именно в этом суть: прохождение аудита не означает, что протокол безопасен.
2. Риск административного управления и управления доступом
Это уровень, который дал сбой в Drift. Привилегированные ключи, способные обновлять контракты, изменять параметры залога или передавать административные полномочия, создают единую точку отказа, даже если сам код идеален. Мультисиг 2/5 без таймлока означает, что два скомпрометированных подписанта могут переписать весь протокол. Решение носит структурный характер: более высокие пороги (например, 4/7), обязательные таймлоки для чувствительных операций и инструменты предварительной оценки выполнения, которые помечают подозрительные транзакции до их подписания.
3. Риск оракулов и ценовых потоков
Злоумышленники создали поддельный токен (CVT), развернули собственный оракул для подачи искусственной цены около $1 за токен, а затем использовали его в качестве залога для вывода реальных активов. Манипуляция с оракулами не нова в DeFi, однако взлом Drift показал, как её можно сочетать с административным доступом, чтобы обойти все остальные защитные механизмы. Агрегирование оракулов из нескольких источников и автоматические выключатели, приостанавливающие операции при значительном отклонении цен от внешних ориентиров, являются стандартными средствами защиты.
4. Риск компонуемости и заражения
Поскольку протоколы DeFi на Solana совместно используют ликвидность, хранилища и стратегии доходности, взлом Drift распространился вовне. Не менее 20 протоколов сообщили о сбоях, приостановках или убытках. Многие приостановили работу, пока оценивали степень воздействия. Если вы используете агрегатор доходности, который размещает средства в хранилищах perp DEX, вы наследуете профиль риска этого DEX, и можете не осознать этого, пока что-то не сломается.
5. Риск контрагента и риск восстановления
После взлома возникает вопрос: как протокол компенсирует ваши потери? Структура токенов восстановления Drift более организована, чем большинство постэксплойтных ответов в DeFi. Но «организовано» не означает «гарантировано». Обязательство Tether обусловлено результатами. Обязательства партнёров зависят от доброй воли. Возмещение на основе выручки в размере $19 млн в год при убытках в $295 млн — это горизонт в восемь лет. Для сравнения: CEX вроде Binance покрыл взлом BNB Bridge на $570 млн из собственных резервов за несколько дней. Механизмы восстановления, доступные децентрализованному протоколу, принципиально отличаются от возможностей хорошо капитализированной корпорации.
6. Операционная безопасность
Это уровень, который никакой аудит кода не защитит. Социальная инженерия, фишинг, угрозы от инсайдеров, компрометация устройств и неправильная гигиена управления ключами — всё это векторы атаки, направленные против людей, управляющих протоколом, а не против самого протокола. Улучшения безопасности Drift после взлома включают выделенные устройства для подписантов, обязательное ежеквартальное обучение безопасности, ротацию ключей и устранение поверхности атаки с durable nonces. Это именно те виды операционных контролей, которые институциональные торговые фирмы применяли десятилетиями, но которые большинство команд DeFi исторически не считали приоритетом.
Что это означает для трейдеров Hyperliquid
Hyperliquid работает на принципиально иной архитектуре, чем Drift. Он функционирует на собственном блокчейне Layer 1 с кастомным ончейн-стаканом заявок, а основная команда сохраняет жёсткий контроль над набором валидаторов и обновлениями протокола. Такой дизайн делает его устойчивым к определённым векторам атак (например, к манипуляциям с оракулами и эксплойтам добавления залога в белый список, которые ударили по Drift), но привносит собственные допущения доверия в части централизации валидаторов.
Для трейдеров, выбирающих площадку для торговли perp, урок из Drift звучит не как «избегайте DEX». Он звучит как «понимайте, чему вы доверяете». У каждой площадки, централизованной или децентрализованной, есть стек рисков. Разница в том, виден ли этот стек рисков.
Главный вывод: аудиты смарт-контрактов охватывают лишь один из шести уровней. Административное управление, целостность оракулов, воздействие компонуемости, механизмы восстановления и операционная безопасность имеют не меньшее значение. Оценивайте все из них, прежде чем определять размер своей экспозиции на любой площадке.
Наши данные классифицируют каждый кошелёк на Hyperliquid в один из 16 поведенческих когортов: 8 по размеру счёта (от Shrimp при $0-$250 до Leviathan при $5M+) и 8 по всему PnL за всё время (от Giga-Rekt ниже -$1M до Money Printer при +$1M+). Когда протоколы испытывают стрессовые события — эксплойты, каскады ликвидаций или внезапное снижение рисков — данные о позиционировании на уровне когортов показывают, кто движется и насколько велики потоки. Такая видимость превращает новостной заголовок в торговый сигнал.
Отслеживайте позиционирование Smart Money в реальном времени
Когортная аналитика HyperTracker классифицирует каждый кошелёк Hyperliquid по размеру и торговой истории. Наблюдайте, как Money Printers, Smart Money и Whales занимают позиции до, во время и после рыночных потрясений. Один API-вызов, 16 поведенческих сегментов, обновление каждые 5 минут.
Общая картина: безопасность как конкурентный ров
Взлом Drift вписывается в более широкую тенденцию. Потери DeFi в 2026 году уже превысили $840 млн к маю, и тренд ускоряется. Институциональные игроки на недавней панели Consensus назвали безопасность и KYC двумя основными барьерами, удерживающими их от perp DEX.
Сам Drift планирует перезапуститься до июля 2026 года в виде более компактной биржи, ориентированной исключительно на perp, с урезанным кодом, меньшим числом видов залога и торговлей, ограниченной наиболее ликвидными активами. Протокол развернётся по новому адресу с полностью ротированными ключами, внедрит таймлоки для административных операций и полностью устранит поверхность атаки с durable nonces.
Эта стратегия перезапуска сама по себе является уроком: perp DEX, который победит в долгосрочной перспективе, будет тем, кто относится к безопасности как к продуктовой функции — чему-то, во что инвестируют проактивно, а не латают реактивно. Протоколы, способные продемонстрировать надёжное административное управление, прозрачные параметры риска и достоверные механизмы восстановления, завоюют депозиты тех требовательных к безопасности трейдеров, которые выводят средства от менее строгих конкурентов.
Каждая сделка — это решение о доверии. Взлом Drift лишь сделал цену misplaced trust предельно конкретной: $285 миллионов, двенадцать минут и план восстановления, на завершение которого могут уйти годы. Трейдеры, изучившие стек рисков перед внесением средств, находились в другом месте, когда это произошло. Те, кто проверял только APY, нет.