Home>Blog>Twelve Minutes, $286 Million Gone: The Case for Push Alerts
Twelve Minutes, $286 Million Gone: The Case for Push Alerts

Twelve Minutes, $286 Million Gone: The Case for Push Alerts

By @CoinMarketMan - 11-Aug-2026

十二分钟,2.86亿美元消失:推送告警的必要性

2026年4月1日,攻击者在约12分钟内从Drift Protocol盗走了2.86亿美元。资金流失极快,但攻击准备并非如此。链上数据显示,耐久nonce账户在漏洞触发九天前就已创建。多签迁移在此前五天执行。攻击者的钱包本身在资金被盗八天前创建,并附有一笔来自Drift金库的测试转账。

上述每一个事件都在链上可见。但没有任何一个触发了告警。

本文探讨的是缺失的基础设施:基于推送的监控系统——当链上出现异常活动时立即触发,而非等待某人手动查看仪表盘。 Drift漏洞是案例研究,教训适用于每一个通过perp DEX基础设施路由用户资金的开发者。

攻击准备比资金转移更显眼

Drift的事后复盘及Elliptic的分析揭示了一个历时数周、经过深思熟虑的准备阶段。朝鲜国家关联黑客(被以"中高置信度"归因为UNC4736,即2024年10月Radiant Capital黑客事件的幕后同一组织)通过社会工程学手段花费数月时间与Drift贡献者建立信任。但最终的链上准备留下了清晰的痕迹。

3月23日,四个耐久nonce账户在Solana上被创建。耐久nonce允许交易现在签名、稍后执行,且没有过期时间限制。3月27日,安全委员会多签迁移执行,在没有时间锁的情况下更换了签名者。4月1日,两笔交易在相隔四个slot内触发,夺取管理员控制权,将一个名为CVT的伪造代币列入白名单作为抵押品,并清空金库。

社会工程学部分不可见,但链上准备阶段并非如此。一个监控管理员密钥变更、nonce账户创建和抵押品白名单操作的推送告警系统,本可在资金流失开始前数天触发。

Drift Timeline No Alerts

轮询是虚假的安全感

大多数与DeFi协议集成的开发者依赖轮询:一个脚本按固定时间间隔检查API端点,并将响应与之前的值进行比较。如果发现异常,就记录一条警告。也许有人会读日志,也许不会。

轮询在安全监控方面存在三个结构性问题:

  1. 延迟会放大风险。 以典型的15分钟轮询间隔为例:异常可能在发生后0到15分钟内才被检测到,平均延迟约为间隔时长的一半。Drift的资金流失耗时约12分钟。在这种轮询频率下,第一次检查运行之前,资金可能已经消失。
  2. 轮询是拉取模式,拉取需要有人主动查看。 如果你的监控脚本在凌晨2点崩溃,没人会在早上之前发现。推送告警会发送到Slack、Discord、Telegram或呼叫器,无论是否有人在主动监控。
  3. 轮询会产生噪音。 反复检查并比较差异在正常市场波动期间会产生误报。基于webhook的告警仅在特定阈值被触发时才会触发,这意味着每条告警都值得关注。

轮询与推送之间的区别,就像每月检查烟雾探测器电池,与拥有一个在有烟时会发出警报的烟雾探测器之间的区别。两者都涉及监控,但只有一种在你熟睡时仍然有效。

Polling Vs Push Response Time

开发者的推送告警架构是什么样的

针对perp DEX开发者的功能性告警系统需要三个层次。每个层次捕获不同类别的风险,缺少任何一个都会留下漏洞。

第一层:协议治理监控

这是Drift完全缺失的层次。它监控你所集成协议的治理结构变化:

  • 管理员密钥轮换或多签签名者变更
  • 时间锁修改
  • 新抵押品类型白名单
  • 预言机提供者重新分配

在Drift事件中,3月27日的多签迁移和4月1日的CVT抵押品白名单操作都应该触发治理告警。Solana基金会的事后STRIDE计划现在为超过1000万美元总锁定价值的协议提供7x24小时威胁监控,这是朝正确方向迈出的一步。但开发者不应依赖Solana基金会来监控他们的集成。这个责任在于构建产品的团队。

第二层:链上行为监控

这一层监控交易者和钱包的行为,而这类行为往往在漏洞被公开确认之前就已发生变化。当聪明的资金开始撤出某个协议时,这种模式在消息传到Twitter之前就已在群体级别的数据中可见。

HyperTracker将Hyperliquid上的每个钱包分类为16个行为群体:八个按规模划分(Shrimp到Leviathan),八个按历史总盈亏划分(Giga-Rekt到Money Printer)。在连锁风险事件中,Whale、Tidal Whale和Money Printer等经验丰富的群体往往比规模较小的散户主导群体更快地降低风险敞口。群体之间的这种分化是协议压力的领先指标。

我们的数据每5分钟刷新一次。配置一个在Money Printer或Smart Money群体超过阈值减少敞口时触发的webhook,可以为开发者提供原始价格数据无法复制的行为预警层。

第三层:推送交付基础设施

没有交付的检测只是日志记录。第三层是将告警以足够快的速度传达给相关人员(或自动化系统)的管道。

  • Webhook 在阈值被触发的瞬间向任意端点发送HTTP POST请求。开发者可以将这些路由到Slack、Discord、PagerDuty,或直接路由到自动平仓脚本中。
  • WebSocket订阅 维持持久连接,以近实时方式推送更新,延迟以秒而非分钟计算。

HyperTracker的Flow套餐($799/月)包含webhook交付,Stream套餐($1,999/月)增加了WebSocket访问。使用这两个套餐的开发者可以将群体变化告警直接接入其基础设施,使系统在任何人打开仪表盘之前就做出反应。

Alert Architecture Layers

能够捕获Drift事件的告警规则

以下是一套具体的监控规则,回溯应用于Drift的时间线。每条规则对应一个先于资金流失的具体链上事件。

| 规则 | 触发事件 | Drift时间线 | 提前时间 | | --- | --- | --- | --- | | 管理员密钥变更 | 多签签名者轮换或迁移 | 3月27日迁移 | 5天 | | Nonce账户创建 | 已知协议地址初始化新耐久nonce | 3月23日nonce设置 | 9天 | | 新抵押品白名单 | 之前未知的代币被添加为接受的抵押品 | 4月1日,CVT被列入白名单 | 数分钟(同一交易链) | | 金库提款骤增 | 流出量超过历史日均值的异常倍数(例如5倍或以上) | 4月1日,2.86亿美元被转移 | 转移期间 | | 群体降险分化 | 大型经验丰富群体减少敞口,而小型群体保持不变 | 漏洞后的连锁效应 | 数小时(次级效应) |

前两条规则本可在资金流失前数天触发。第三条会在攻击链本身执行期间触发。综合来看,这些规则给予开发者多次机会,在协议被清空之前暂停集成、警告用户或撤回资金。

如何将群体告警接入你的技术栈

对于Hyperliquid上的开发者,HyperTracker的群体指标端点返回任意资产所有16个群体的持仓数据。推送告警的实现模式如下:

  1. 建立基准: 按正常刷新间隔查询群体指标端点。将Money Printer和Smart Money群体的多空净持仓存储为基准值。
  2. 设置阈值: 定义一个相对于基准的变化百分比,作为值得告警的变化幅度。合适的阈值取决于该资产的正常波动性。从一个触发频率较低的值开始,然后逐步收紧。
  3. 交付: 当阈值被触发时,向你的告警端点发送webhook。在Flow和Stream套餐上,HyperTracker的webhook基础设施负责交付。在较低套餐上,将轮询逻辑封装在一个轻量级服务中,每5分钟检查一次并发送自己的通知。
# Pseudocode: cohort shift alert
baseline = get_cohort_metrics("BTC", cohort="smart-money")
current  = get_cohort_metrics("BTC", cohort="smart-money")

if abs(current.net_long - baseline.net_long) > threshold:
    fire_webhook({
        "alert": "smart-money-shift",
        "asset": "BTC",
        "direction": "de-risking" if current.net_long < baseline.net_long else "accumulating",
        "magnitude": abs(current.net_long - baseline.net_long)
    })

伪代码很简单,因为复杂的部分——将每个钱包分类到行为群体并计算细分层面的持仓——已由API处理。试图从原始Hyperliquid数据中复制这一功能的开发者需要构建整个分类管道,在第一条告警触发之前,基础设施成本通常就超过每月1万美元。

基于群体智能构建告警基础设施

HyperTracker的16个行为群体按规模和历史总盈亏对Hyperliquid上的每个钱包进行分类。Webhook和WebSocket交付在Flow和Stream套餐上可用。从免费套餐开始探索数据,然后将推送告警接入你的技术栈。

探索 HyperTracker API

行业正在走向推送模式

Drift黑客事件加速了一场本已在进行中的转变。Solana基金会推出了STRIDE,为符合条件的协议提供7x24小时威胁监控。Solana事件响应网络(SIRN)现在协调包括Asymmetric Research、OtterSec和Neodyme在内的安全公司进行快速响应。

但机构响应网络保护的是协议,而非与这些协议集成的开发者。如果你通过perp DEX路由用户交易,你的监控责任不仅限于你自己的智能合约,还延伸到依赖链中每个协议的治理架构。这意味着需要针对管理员变更、抵押品修改和行为信号设置推送告警,在数秒内交付到你团队的端点,无论是否有人在监控,都持续运行。

Drift的攻击者花了数月进行社会工程学渗透,花了数天进行链上准备。完成资金转移本身只需要12分钟。推送告警系统无法阻止社会工程学攻击,但它能将12分钟的沉默变成12分钟的警报轰鸣。对于依赖协议完整性的开发者而言,这就是用户资金损失与在金库被清空前安全撤回之间的差距。

构建那个会发出警报的系统。