Drift Lost $295M. The Settlement Layer Made It Worse.
By @CoinMarketMan - 25-Aug-2026
Drift 损失 2.95 亿美元。结算层让情况雪上加霜。
2026 年 4 月 1 日,Drift Protocol 遭受约 2.85 亿美元的资产盗窃,大多数报道将焦点集中在那场得逞的社会工程学攻击上。这个故事本身确实值得讲述:朝鲜国家支持的黑客伪装成量化机构,耗费数月参加会议、存入超过 100 万美元的真实资金,诱骗五名多签持有人中的两人预签了交易,在一秒内完成了管理员权限的转移。
但漏洞本身只造成了一半的损失。另一半来自结算层。攻击者利用 Circle 自家的跨链转账协议(CCTP),将逾 2.3 亿美元的被盗资产从 Solana 桥接至以太坊。在 7,140 万美元被盗 USDC 中,Circle 仅冻结了 336 万美元。其余资金畅通无阻地转移,因为 Circle 的政策要求在冻结钱包前必须获得法院命令。待任何法律程序有可能介入时,资金早已落入以太坊并开始洗钱。
这一失败引发了永续合约去中心化交易所历史上首次结算层切换。Drift 放弃了 Circle 的 USDC,转向 Tether 的 USDT。这一决定揭示了一种大多数永续合约交易者从未评估过的风险类别:当有人盗走资产后,你的结算资产会发生什么?
12 分钟内被清空
Drift Protocol 是 Solana 上规模最大的永续合约交易所。其安全委员会采用 2/5 多签结构,且无任何时间锁,意味着两名被攻陷的签名人即可立即执行任何管理员操作。Mandiant 将攻击者归因于朝鲜关联组织 UNC6862,他们利用 Solana 的持久 nonce 功能,在 3 月 23 日至 30 日期间预签了休眠交易。
链上布局甚至更早展开。3 月 11 日,攻击者创建了一个名为 CarbonVote Token(CVT)的虚假代币,铸造了 7.5 亿枚,并通过刷量交易将其价格锚定在约 1 美元。他们部署了自己的预言机,将这一人为价格输入 Drift 系统。
4 月 1 日 UTC 时间 16:05,一切同步触发。攻击者执行管理员密钥转移,将 CVT 列入有效抵押品白名单,存入 5 亿枚,随即提走真实资产:7,140 万美元的 USDC、1.593 亿美元的 JLP 代币,以及 1,130 万美元的 cbBTC 等。整个盗取过程历时约 12 分钟,涉及 31 笔交易,覆盖 18 种不同代币类型。
为何结算风险比漏洞本身更关键
漏洞可以修补,代码可以审计,多签门槛可以提高。但结算层是结构性的。它决定了被盗资金能否被追回、协议响应的速度,以及用户真正能获得的救济手段。
Drift 以 USDC 结算。漏洞发生后,攻击者利用 Circle 的 CCTP 基础设施将被盗 USDC 从 Solana 桥接到以太坊。Circle CEO Jeremy Allaire 公开表示,公司只在执法机构或法院的指令下才冻结钱包。从法律角度看,这一政策无可厚非。但对交易者而言,这意味着被盗稳定币可以通过 Circle 自家的跨链桥自由流通数小时,无人干预。
与 Tether 的对比颇具说明意义。Tether 历来在黑客事件发生后更倾向于主动冻结钱包,无需等待法院命令。无论这种灵活性源于监管套利还是真实的政策差异,实际效果相同:介入窗口更快。
USDC 转向 USDT
2026 年 4 月 16 日,Drift 宣布与 Tether 达成追偿协议。条款意义重大:Tether 提议最高 1.275 亿美元的追偿资金,加上合作伙伴承诺的 2,000 万美元,以 1 亿美元与营收挂钩的信贷工具为框架。作为交换,Drift 同意以 USDT 结算的形式重新上线。
这是主要永续合约去中心化交易所首次因漏洞后风险而更换结算稳定币。这一决定有其现实考量:Tether 同时提供了资金和首日流动性的做市设施。但它也传递出更深层的信号,揭示协议如今评估稳定币合作方的方式已经改变。问题不再仅仅是"这个稳定币流动性够吗?"而是"出了问题,发行方会怎么做?"
追偿计划:结构清晰,时间表存疑
2026 年 5 月,Drift 公布了详细的追偿计划,目标覆盖经核实的 2.954 亿美元用户损失。其运作机制值得深入了解,因为它展示了 DeFi 追偿在现实中的局限。
追偿代币
每位受损用户将获得可转让的 SPL 追偿代币,每枚代表 1 美元经核实损失。这些代币独立于 DRIFT 治理代币,可在二级市场交易。希望立即获得流动性的用户可折价出售,愿意等待全额兑付的用户可持有待赎回。
三条资金来源
追偿资金池来自三个渠道。第一,约 380 万美元的协议剩余储备,转换为稳定币。第二,来自 Tether 的最高 1.275 亿美元,以重新上线后达到业绩里程碑为前提。第三,来自战略合作伙伴的最高 2,000 万美元,加上交易所营收的季度分成。
数字令人清醒。已确认资金(储备加上 Circle 冻结的 336 万美元加上合作伙伴承诺)合计约 2,700 万美元。Tether 的承诺与业绩挂钩,取决于 Drift(现已更名为 Velocity)能否真正重新上线并产生可观交易量。而 Drift 在 2025 年的总营收为 1,900 万美元,以此速度,仅靠营收填补缺口大约需要八年。
一旦资金池超过 500 万美元,早期赎回即可开放,但届时兑付比例将大幅折价。截至 2026 年 8 月,尚无用户追偿款项获得处理。
Velocity:品牌重塑与重新上线
2026 年 7 月 1 日,Drift 更名为 Velocity,并宣布重建交易所的私测计划。新版本彻底消除了被攻击的入口:取消持久 nonce 机制,引入时间锁管理操作,完成全面密钥轮换,并在主网上线前接受 Ottersec 和 Asymmetric 的独立审计。新领导层引入了 Noah Prince,此前担任 Helium 协议工程负责人。
重新上线的目标是成为 Solana 上最大的 USDT 永续合约交易所。但追偿工作面临逆风。2026 年 7 月 24 日,攻击者通过 Tornado Cash 洗白了 23,095 ETH,使资金追回的难度大幅上升。DRIFT 代币价格徘徊在历史低点附近,约 $0.028。
每位永续合约交易者都应思考的五个问题
Drift 遭遇的是治理层面的失败。结算层的失败将其演变为一场追偿危机。两者合在一起,构成了一份适用于任何你存入资金进行永续合约交易的平台的核查清单。
- 多签结构是什么? 执行管理员操作需要多少签名?签名与执行之间是否存在时间锁?Drift 的 2/5 零延迟结构,正是让漏洞得以实现的结构性弱点。
- 结算资产是什么,发行方的冻结政策是什么? USDC 需要法院命令。USDT 历史上冻结速度更快。原生代币没有发行方可以介入。每种选择在漏洞发生后都承载不同的风险。
- 平台的可组合性如何? Drift 的漏洞通过共享流动性和收益策略级联传导至 20 多个协议。如果你存入的金库将资金部署在整个 DeFi 生态中,你就继承了每一个下游协议的风险。
- 追偿机制是什么样的? 追偿代币?保险基金?公司储备?答案决定你等待的时间和能追回的金额。Drift 的结构比多数平台透明,但"透明"和"迅速"是两回事。
- 谁掌控密钥? 形式验证和智能合约审计覆盖代码,却无法覆盖人。社会工程学、网络钓鱼、设备入侵和薄弱的操作安全,都是任何审计都无法防范的攻击向量。
用 Cohort 数据解读市场余震
漏洞会在整个永续合约市场引发连锁效应。当一个主要协议崩溃,其他平台的交易者会重新调仓:有人规避风险,有人押注传导蔓延,有人开新仓来交易波动本身。问题在于,谁在动,往哪个方向动。
我们的数据将 Hyperliquid 上的每一个钱包归入 16 个行为 Cohort 之一。八个按账户规模划分:从 Shrimp(永续合约净值 $0-$250)到 Leviathan($5M 以上)。八个按历史总盈亏表现划分:从 Giga-Rekt(历史亏损超 -$100 万)到 Money Printer(历史盈利超 +$100 万)。当市场压力事件爆发,Cohort 级别的持仓数据能揭示经验丰富、长期盈利的交易者是在加仓还是减仓,往往比价格走势提前数小时出现信号。
这类信号能让一条新闻标题转化为可操作的交易判断。如果 Money Printers 在另一条链发生漏洞后积极做空某代币,这一持仓转变的分量,远超 Crypto Twitter 上又一篇观点帖子。
追踪 Smart Money 在市场冲击后的重新布局
HyperTracker 的 Cohort 分析将每个 Hyperliquid 钱包按规模和历史战绩分类。实时查看 Money Printers、Smart Money 和 Whales 在压力事件中的持仓动态。单次 API 调用,16 个行为分层,5 分钟刷新。
结算是一项风险决策
在 Drift 被盗之前,结算层风险对大多数永续合约交易者而言不过是事后才想到的细节。你选一个平台,存入 USDC 或 USDT,默认稳定币不过是个记账单位。Drift 证明了这个假设是错的。你对结算资产的选择,决定了出事后的追偿选项。而在 DeFi 里,出事只是时间问题。
Drift 从 USDC 切换到 USDT,不只是与 Tether 的一笔商业交易。它发出的信号是:永续合约去中心化交易所的架构,现在已将稳定币发行方纳入承重结构的核心部件。在不评估结算层的情况下评估一个永续合约平台,如同压力测试一座桥梁却不检查地基。下次你在任何永续合约去中心化交易所建仓时,不妨问自己:如果这个平台明天被清空,结算层能为你做什么?答案,或许会改变你的选择。