What Drift's $295M Hack Teaches Every Perp DEX Trader
By @CoinMarketMan - 26-Jun-2026
Drift 2.95亿美元被盗事件给每位永续合约DEX交易者的警示
2026年4月1日,Drift Protocol在十二分钟内损失了2.85亿美元。这家Solana上最大的永续合约交易所在大多数用户还未醒来时,跨18种代币类型遭到洗劫。攻击者并非利用漏洞代码的匿名黑客,而是一支朝鲜国家支持的团队——他们花费数月时间参加行业会议、存入真实资金,并与Drift安全委员会成员建立了私人关系。
三个月后,Drift发布了一项以锚定已核实损失的可转让代币为核心的恢复计划。这一计划值得深入研究,因为它揭示了大多数永续合约交易者在资金损失之前从未考虑过的风险层次。智能合约审计占据了头条,但Drift的漏洞发生在审计无法触及的层面:人际信任与管理员密钥管理。
本文将拆解事件经过、恢复机制的运作方式,以及每位交易者在向任何永续合约DEX存款前都应评估的六大风险层次。
Drift 攻击事件始末
此次攻击并非闪电贷攻击,也非重入漏洞,而是一场由网络安全公司Mandiant确认的、由朝鲜相关行为者实施的、长达数月的社会工程学行动。
攻击者以量化交易公司的身份为掩护,在行业会议上结识Drift贡献者,花数月时间建立专业关系,并向协议存入逾100万美元的自有资金以建立可信度。目标很简单:获得足够的信任,让Drift安全委员会成员在未经充分审查的情况下签署交易。
Drift的安全委员会运行一个2/5多签机制,意味着只需5个签名中的2个即可执行管理员级别的变更。且没有任何时间锁:从签名到执行之间无任何延迟。攻击者利用Solana的"durable nonces"功能,诱使两名委员会成员预签了移交全部管理员控制权的交易。
2026年3月23日至30日间,预签交易逐步准备就绪。4月1日UTC时间16:05,攻击者在一秒内完成了管理员密钥转移。取得控制权后,他们将一个名为CVT的假代币列入抵押品白名单,存入5亿单位,随即提走了真实资产:7140万美元的USDC、1.593亿美元的JLP、1130万美元的cbBTC等。
恢复代币框架
2026年5月,Drift发布了针对2.95亿美元已核实用户损失的恢复计划。该计划的核心是发行可转让的SPL恢复代币,每枚代币代表1美元的已核实损失。这些代币独立于DRIFT治理代币之外,可在二级市场出售,为不愿等待完全赎回的用户提供流动性出口。
三大资金来源
恢复资金池由三个来源注资:
- 协议资产: 约380万美元的剩余国库资金,已转换为稳定币。Circle同时冻结了336万美元的USDC。
- Tether承诺: 最高1.275亿美元,与绩效挂钩,并与重新上线里程碑绑定。其中包括2000万美元的做市设施,用于第一天的流动性。
- 战略合作伙伴: 最高2000万美元的额外承诺,加上一定比例的季度交易所收入分成。
不愿等待的用户可在恢复资金池超过500万美元后以折价赎回恢复代币。现实挑战显而易见:Drift在2025年的收入为1900万美元。以此速度,即便所有合作伙伴承诺全部兑现,针对2.954亿美元损失的完全恢复也可能需要数年。
被盗资金的去向
约130,259枚ETH集中在四个受监控的以太坊钱包中。另有两笔通过Wormhole跨链桥的转账被协议治理方延迟至2026年7月下旬,实际上将资金锁在了转账途中。一项由Bybit合作推出的10%资产追回赏金计划已正式启动。
每位永续合约交易者都应评估的六大风险层次
Drift被盗事件是协议风险如何远超智能合约漏洞的典型案例。以下六个独立风险层次,每一个都在此次攻击或其后续影响中扮演了角色。
1. 智能合约风险
这是获得最多关注的层次。清算逻辑、资金费率计算或保证金引擎中的漏洞,可能让攻击者榨干价值。审计、形式化验证和漏洞赏金计划有助于降低此类风险,但并非万无一失。Drift攻击并未依赖智能合约漏洞,这恰恰说明了问题所在:通过审计并不意味着协议是安全的。
2. 管理员与治理风险
这是Drift失守的层次。能够升级合约、更改抵押品参数或转移管理员权限的特权密钥,即便代码本身无懈可击,也会造成单点故障。没有时间锁的2/5多签意味着两名遭到攻破的签名者就能重写整个协议。解决方案在于结构性改变:更高的签名阈值(如4/7)、对敏感操作的强制时间锁,以及在签名前标记可疑交易的预执行评估工具。
3. 预言机与价格馈送风险
Drift的攻击者创建了一个假代币(CVT),部署了自己的预言机将其价格虚假标定在约1美元,随后将其用作抵押品提走真实资产。预言机操控在DeFi中并不新鲜,但Drift事件展示了它与管理员权限结合后如何绕过其他所有防护措施。多源预言机聚合,以及当价格与外部基准出现显著偏离时暂停操作的熔断机制,是业内的标准应对手段。
4. 可组合性与传染风险
由于Solana DeFi协议共享流动性、金库和收益策略,Drift漏洞的影响向外蔓延。至少20个协议报告了中断、暂停或损失。许多协议在评估风险敞口期间暂停了功能。如果你正在使用一个将资金存入永续合约DEX金库的收益聚合器,你就继承了该DEX的风险状况,而你可能直到出现问题时才意识到这一点。
5. 对手方与恢复风险
遭受攻击后,关键问题变成:协议如何弥补你的损失?Drift的恢复代币框架比大多数DeFi事后响应更为系统化,但"系统化"并不等于"有保障"。Tether的承诺与绩效挂钩,合作伙伴的承诺依赖于双方的善意。以每年1900万美元的收入偿还2.95亿美元的损失,意味着长达八年的还款周期。与之相比,币安等中心化交易所在数日内便从自有储备金中弥补了5.7亿美元的BNB Bridge漏洞损失。去中心化协议所能采用的恢复机制,与资本雄厚的中心化机构在本质上存在差异。
6. 运营安全
这是任何代码审计都无法保护的层次。社会工程学、网络钓鱼、内部威胁、设备入侵和不规范的密钥管理,都是针对协议运营人员而非协议本身的攻击向量。Drift在此次攻击后推出的安全改进措施包括:为签名者配备专用设备、强制每季度安全培训、密钥轮换,以及彻底移除durable-nonce攻击面。这些运营控制措施是机构交易公司执行了数十年的标准规范,但大多数DeFi团队历史上并未将其列为优先事项。
这对 Hyperliquid 交易者意味着什么
Hyperliquid 运行的架构与 Drift 有着根本性的差异。它运营自己的 Layer 1 区块链,配备定制化的链上订单簿,核心团队对验证节点集和协议升级保持严格控制。这一设计使其对某些攻击向量具有抗性(例如命中 Drift 的预言机操控和抵押品白名单漏洞),但也引入了围绕验证节点中心化的信任假设。
对于评估在哪里交易永续合约的交易者而言,Drift 事件的教训不是"远离DEX",而是"理解你在信任什么"。每个交易场所,无论是中心化还是去中心化,都有自己的风险层次。区别在于这个风险层次是否可见。
核心要点: 智能合约审计只覆盖六层风险中的一层。管理员治理、预言机完整性、可组合性风险敞口、恢复机制以及运营安全同样重要。在向任何交易场所配置仓位之前,务必全面评估上述所有层次。
我们的数据将 Hyperliquid 上的每个钱包归入16个行为细分群体之一:8个按账户规模划分(从 $0-$250 的 Shrimp 到 $5M+ 的 Leviathan),8个按历史总盈亏划分(从亏损超100万美元的 Giga-Rekt 到盈利超100万美元的 Money Printer)。当协议面临漏洞攻击、清算连锁反应或突发去风险等压力事件时,群体层面的持仓数据能直观呈现谁在移动资金、规模有多大。这种可见性能将一条新闻标题转化为可交易的信号。
实时追踪 Smart Money 持仓动向
HyperTracker 的群体分析功能按规模和历史记录对每个 Hyperliquid 钱包进行分类。在市场冲击事件发生前、中、后,实时查看 Money Printer、Smart Money 和 Whale 的持仓布局。一次API调用,16个行为细分群体,5分钟刷新频率。
更宏观的视角:安全作为竞争护城河
Drift 被盗事件是更大格局的一部分。2026年截至5月,DeFi损失已突破8.4亿美元,且趋势仍在加速。在近期的Consensus圆桌讨论中,机构方将安全与KYC列为阻碍其涉足永续合约DEX的两大首要障碍。
Drift 本身计划于2026年7月前以更精简的形式重新上线,专注于永续合约交易,代码库大幅缩减,抵押品类型减少,交易限定在流动性最强的资产范围内。协议将在全新地址上部署,完成密钥全面轮换,对管理员操作实施时间锁,并彻底移除durable-nonce攻击面。
这一重启策略本身就是一个启示:长期胜出的永续合约DEX,将是那些把安全视为产品功能的平台——主动投入,而非被动修补。能够展示稳健管理员治理、透明风险参数和可信恢复机制的协议,将赢得那些正在从不够严谨的竞争对手处撤出的注重安全的交易者的资金。
每笔交易都是一次信任决策。Drift 被盗事件已将错误信任的代价具象化:2.85亿美元、十二分钟,以及一个可能需要数年才能完成的恢复计划。那些在存款前仔细研究风险层次的交易者,在事发时已身处别处。只看年化收益率的人,则没有这么幸运。