Twelve Minutes, $286 Million Gone: The Case for Push Alerts
By @CoinMarketMan - 11-Aug-2026
Дванадцять хвилин, $286 мільйонів — зникло: аргумент на користь push-сповіщень
1 квітня 2026 року зловмисники вивели $286 мільйонів з Drift Protocol приблизно за 12 хвилин. Сам злив відбувся блискавично. Підготовка — ні. Durable nonce акаунти з'явились в мережі за дев'ять днів до того, як експлойт спрацював. Міграція multisig відбулась за п'ять днів до цього. Гаманець зловмисника було створено за вісім днів до зливу — вже з тестовим переказом із вауту Drift.
Кожна з цих подій була видима в мережі. Жодна не спровокувала сповіщення.
Ця стаття — про інфраструктуру, якої не вистачало: моніторинг на основі push, який реагує, щойно в мережі з'являється аномальна активність, а не чекає, поки хтось вручну перевірить дашборд. Exploit Drift — наш кейс. Урок актуальний для кожного розробника, який спрямовує кошти користувачів через інфраструктуру perp DEX.
Підготовка була гучнішою за сам злив
Пост-мортем Drift і аналіз від Elliptic розкрили навмисну багатотижневу фазу підготовки. Північнокорейські хакери, пов'язані з державою (приписані з «середньо-високою впевненістю» до UNC4736 — тієї самої групи, що стоїть за зломом Radiant Capital у жовтні 2024 року), місяцями втирались у довіру до учасників Drift через соціальну інженерію. Але фінальна on-chain підготовка залишила чіткі сліди.
23 березня в мережі Solana було створено чотири durable nonce акаунти. Durable nonces дозволяють підписувати транзакції зараз і виконувати їх пізніше — без обмеження за часом. 27 березня відбулась міграція multisig Security Council зі зміною підписантів без timelock. 1 квітня дві транзакції пройшли з різницею в чотири слоти, захопили адміністративний контроль, внесли до білого списку сфабрикований токен CVT як заставу і спустошили вауті.
Соціальна інженерія була непомітною. On-chain підготовка — ні. Система push-сповіщень, яка стежить за змінами адмін-ключів, створенням nonce акаунтів і доданням до білого списку застав, спрацювала б за кілька днів до початку зливу.
Polling — це хибне відчуття безпеки
Більшість розробників, які інтегруються з DeFi-протоколами, покладаються на polling: скрипт, що перевіряє API-ендпоінт із певною регулярністю і порівнює відповідь із попередніми значеннями. Якщо щось виглядає підозріло — логується попередження. Можливо, хтось його прочитає. Можливо, ні.
Polling має три структурні проблеми для моніторингу безпеки:
- Затримка множить ризик. Уявіть типовий інтервал polling у 15 хвилин: аномалію можна виявити від 0 до 15 хвилин після її виникнення, а середня затримка — приблизно половина інтервалу. Злив Drift зайняв близько 12 хвилин. При такій частоті перевірок гроші можуть зникнути ще до першої перевірки.
- Polling — це pull, а pull вимагає, щоб хтось дивився. Якщо ваш скрипт моніторингу впаде о 2 ночі, ніхто не помітить до ранку. Push-сповіщення доставляються до Slack, Discord, Telegram або пейджера незалежно від того, чи хтось активно спостерігає.
- Polling генерує шум. Регулярні перевірки та порівняння різниць породжують хибні спрацювання під час звичайної ринкової волатильності. Webhook-сповіщення спрацьовують лише при перевищенні конкретного порогу — а отже, кожне з них варте уваги.
Різниця між polling і push — це різниця між щомісячною перевіркою батарейок у пожежному детекторі та детектором, який верещить, коли є дим. Обидва підходи передбачають моніторинг. Але лише один працює, коли ви спите.
Як виглядає push-архітектура сповіщень для розробників
Функціональна система сповіщень для розробників perp DEX потребує трьох шарів. Кожен шар перехоплює окрему категорію ризику, і відсутність будь-якого з них залишає прогалину.
Шар 1: моніторинг управління протоколом
Саме цього шару не вистачало Drift. Він відстежує зміни в структурі управління протоколів, з якими ви інтегруєтесь:
- Ротації адмін-ключів або зміни підписантів multisig
- Модифікації timelock
- Додавання нових типів застав до білого списку
- Зміна провайдерів оракулів
У Drift і міграція multisig 27 березня, і додавання CVT до білого списку 1 квітня спровокували б governance-сповіщення. Програма STRIDE від Solana Foundation тепер забезпечує цілодобовий моніторинг загроз для протоколів із загальною заблокованою вартістю понад $10 мільйонів — і це крок у правильному напрямку. Але розробники не повинні покладатися на Solana Foundation у питаннях нагляду за своїми інтеграціями. Ця відповідальність лежить на команді, яка будує продукт.
Шар 2: моніторинг поведінки on-chain
Цей шар відстежує, як торгують трейдери та гаманці, — а ця поведінка часто змінюється ще до публічного підтвердження експлойту. Коли розумні гроші починають виходити з протоколу, патерн видно в даних на рівні когорт ще до того, як новина потрапить до Twitter.
HyperTracker класифікує кожен гаманець на Hyperliquid у 16 поведінкових когорт: вісім за розміром (від Shrimp до Leviathan) і вісім за всебічним PnL (від Giga-Rekt до Money Printer). Під час конtagіонних подій досвідченіші когорти — Whales, Tidal Whales і Money Printers — як правило, знижують ризик швидше, ніж менші когорти з переважно роздрібними учасниками. Ця розбіжність між когортами є випереджальним індикатором стресу протоколу.
Наші дані оновлюються кожні 5 хвилин. Webhook, налаштований на спрацювання, коли когорти Money Printer або Smart Money скорочують експозицію понад певний поріг, дає розробникам поведінковий шар раннього попередження, який сирі цінові потоки відтворити не здатні.
Шар 3: інфраструктура push-доставки
Виявлення без доставки — це просто логування. Третій шар — це «труби», які доносять сповіщення до людини (або автоматизованої системи) достатньо швидко, щоб встигнути відреагувати.
- Webhooks надсилають HTTP POST-запити до будь-якого ендпоінту в момент перевищення порогу. Розробник може направити їх до Slack, Discord, PagerDuty або безпосередньо до автоматизованого скрипта закриття позицій.
- WebSocket-підписки підтримують постійне з'єднання і надсилають оновлення майже в реальному часі — із затримкою в секунди, а не хвилини.
Tier Flow від HyperTracker ($799/міс) включає webhook-доставку, а tier Stream ($1,999/міс) додає доступ до WebSocket. Розробники на цих рівнях можуть напряму підключити сповіщення про зміщення когорт до своєї інфраструктури — щоб система реагувала ще до того, як хтось відкриє дашборд.
Правила сповіщень, які б спіймали Drift
Ось конкретний набір правил моніторингу, застосованих ретроспективно до таймлайну Drift. Кожне правило відповідає конкретній on-chain події, що передувала зливу.
| Правило | Подія-тригер | Таймлайн Drift | Завчасність | | --- | --- | --- | --- | | Зміна адмін-ключа | Ротація або міграція підписантів multisig | Міграція 27 березня | 5 днів | | Створення nonce акаунту | Новий durable nonce, ініційований відомою адресою протоколу | Налаштування nonce 23 березня | 9 днів | | Додавання нової застави до білого списку | Раніше невідомий токен доданий як прийнятна застава | 1 квітня, CVT додано до білого списку | Хвилини (та сама ланцюжок транзакцій) | | Стрибок виведення коштів із вауту | Відтік, що перевищує середньоденний показник в аномально велике число разів (наприклад, у 5 разів і більше) | 1 квітня, виведено $286M | Під час зливу | | Розбіжність у зниженні ризику когорт | Великі досвідчені когорти скорочують експозицію, тоді як менші когорти тримають позиції | Контагіон після експлойту | Години (вторинний ефект) |
Перші два правила спрацювали б за кілька днів до зливу. Третє — в самій атакувальній ланцюжку. Разом вони дають розробнику кілька шансів призупинити інтеграції, попередити користувачів або вивести кошти ще до того, як протокол спустошено.
Як підключити когортні сповіщення до вашого стеку
Для розробників на Hyperliquid ендпоінт когортних метрик HyperTracker повертає дані про позиції для всіх 16 когорт по будь-якому активу. Патерн реалізації push-сповіщення виглядає так:
- Базова лінія: Запитуйте ендпоінт когортних метрик із вашим звичайним інтервалом оновлення. Зберігайте чисту позицію (long/short) когорт Money Printer і Smart Money як базову лінію.
- Поріг: Визначте відсоткову зміну від базової лінії, яка вважається значущим зсувом. Правильний поріг залежить від звичайної волатильності активу. Починайте з значення, що спрацьовує рідко, і поступово звужуйте.
- Доставка: При перевищенні порогу відправляйте webhook до вашого ендпоінту сповіщень. На рівнях Flow і Stream інфраструктура webhooks HyperTracker бере доставку на себе. На нижчих рівнях оберніть логіку polling у легкий сервіс, що перевіряє кожні 5 хвилин і надсилає власні сповіщення.
# Pseudocode: cohort shift alert
baseline = get_cohort_metrics("BTC", cohort="smart-money")
current = get_cohort_metrics("BTC", cohort="smart-money")
if abs(current.net_long - baseline.net_long) > threshold:
fire_webhook({
"alert": "smart-money-shift",
"asset": "BTC",
"direction": "de-risking" if current.net_long < baseline.net_long else "accumulating",
"magnitude": abs(current.net_long - baseline.net_long)
})
Псевдокод простий — тому що складна частина, класифікація кожного гаманця в поведінкові когорти та обчислення позицій на рівні сегментів, вирішується API. Розробник, який спробував би відтворити це із сирих даних Hyperliquid, мав би побудувати весь класифікаційний пайплайн — а це зазвичай $10 000+/міс в інфраструктурі ще до того, як перше сповіщення спрацює.
Побудуйте інфраструктуру сповіщень на когортній аналітиці
16 поведінкових когорт HyperTracker класифікують кожен гаманець на Hyperliquid за розміром і всебічним PnL. Webhook і WebSocket-доставка доступні на рівнях Flow і Stream. Почніть із безкоштовного рівня, щоб дослідити дані, а потім підключіть push-сповіщення до свого стеку.
Галузь рухається у бік push
Злом Drift прискорив зсув, що вже намітився. Solana Foundation запустила STRIDE з цілодобовим моніторингом загроз для кваліфікованих протоколів. Solana Incident Response Network (SIRN) тепер координує швидке реагування серед охоронних фірм, включаючи Asymmetric Research, OtterSec та Neodyme.
Але інституційні мережі реагування захищають протоколи. Не розробників, які з ними інтегруються. Якщо ви спрямовуєте торги користувачів через perp DEX, ваша відповідальність за моніторинг поширюється за межі власних смарт-контрактів — на архітектуру управління кожного протоколу у вашому ланцюжку залежностей. А це означає push-сповіщення про адмін-зміни, модифікації застав і поведінкові сигнали, що доставляються до ендпоінтів вашої команди за секунди і працюють незалежно від того, чи хтось за цим стежить.
Зловмисники Drift витратили місяці на соціальну інженерію і дні на on-chain підготовку. На сам злив їм знадобилось 12 хвилин. Push-система сповіщень не зупинила б соціальну інженерію. Але вона перетворила б 12 хвилин тиші на 12 хвилин верещання сирен — і для розробників, які залежать від цілісності протоколу, це різниця між втратою коштів користувачів і їх виведенням у безпечне місце до того, як вауті спустошено.
Побудуйте систему, яка верещить.