Drift Protocol 週六發布了迄今為止最詳細的報告,描述了 4 月 1 日從 Solana 永續合約交易所竊取約 2.8 億美元的漏洞利用事件,並稱這是一次耗時約六個月策劃的「結構化情報行動」。
根據更新雙方的首次接觸發生在2025年秋季前後。當時,一些自稱量化交易公司的人士在一次大型加密貨幣會議上與Drift的貢獻者們接觸,並表達了對整合該協議的興趣。在第一次會面後,他們建立了一個Telegram群組。在接下來的幾個月裡,這些人繼續在多個國家的行業活動中與Drift的貢獻者們進行面對面的交流。
2025年12月至2026年1月期間,團隊在Drift平台上搭建了一個生態系統金庫,填寫了標準的策略表格,與貢獻者進行了多次工作會議,並存入了超過100萬美元的自有資金。 Drift表示,這種行為符合合法交易公司通常與協議整合的方式。
對受影響設備和攻擊後通訊記錄的取證審查表明,這種關聯很可能是入侵途徑。 Drift 表示,該組織的 Telegram 聊天記錄和相關惡意軟體在攻擊開始的瞬間就被清除。
兩種可能的向量
Drift 的初步評估確定了兩種可能的入侵方式。一名貢獻者可能在克隆了該組織共享的程式碼庫後感染了病毒,該程式碼庫的克隆藉口是為其保險庫部署前端。另一名貢獻者則被誘騙透過蘋果的 TestFlight 測試版安裝了該組織聲稱是其錢包產品的應用程式的測試版。
Drift 針對儲存庫路徑標記了一個 VS Code 和 Cursor 漏洞,安全研究人員先前曾公開警告稱,在 2025 年 12 月至 2026 年 2 月期間,只需在編輯器中開啟檔案、資料夾或儲存庫,即可在不發出任何使用者提示的情況下靜默執行任意程式碼。
漏洞本身,如The Block 先前曾報道此次攻擊並非利用智能合約漏洞。 Drift 將其描述為“涉及持久隨機數的新型攻擊”,持久隨機數是 Solana 協議中一項合法的基本功能,允許預先簽署交易並在稍後執行。攻擊者可能透過社會工程或交易偽造等手段預先獲得了多重簽名授權,然後利用這些預先簽名的授權奪取了安全理事會的管理權限,並在幾分鐘內耗盡了協議資源。
北韓的聯繫
Drift表示,在SEAL 911小組的支持下,他們「以中高置信度」評估認為,此次行動是由與此前行動相同的、受朝鮮國家支持的行動者實施的。Radiant Capital 5000萬美元被駭客攻擊2024年10月,Mandiant歸因於致 UNC4736,又稱 AppleJeus 或 Citrine Sleet,是與該國偵察總局有聯繫的駭客組織。
Drift表示,此次攻擊的關聯性體現在鏈上和營運層面的重疊之處。用於策劃和測試Drift行動的資金流向可以追溯到Radiant攻擊者,而且該行動中部署的角色與已知的朝鮮相關活動有明顯的重疊。
值得注意的是,Drift強調,親自出席會議的人員並非北韓公民。該協議指出,北韓此類威脅行為者通常會利用第三方中間人來建立關係,而此次行動中使用的人員資料均具備完整的就業經歷、公開的資質證明以及旨在規避交易對手盡職調查的專業人脈網絡。
Drift公司委託Mandiant公司主導取證調查,但Mandiant尚未正式認定此漏洞利用事件是由Drift公司發起的。最終結論需待設備取證工作完成後才能確定。
漂移的當前狀態
Drift表示,所有剩餘的協定功能均已凍結,被入侵的錢包已從多重簽章中移除,攻擊者的地址已在交易所和橋接運營商處標記。鏈上偵探ZachXBT已穩定幣發行商 Circle 也受到了單獨批評。他稱對方反應遲緩,並聲稱攻擊者在六個小時內透過 CCTP 將大約 2.32 億 USDC 從 Solana 橋接到以太坊,而沒有任何資金被凍結。
Drift漏洞是2026年迄今最大的DeFi駭客攻擊事件,也是Solana史上第二大安全事件,僅次於3.25億美元的損失。2022年蟲洞橋攻擊.
Drift 對獨立研究人員和 SEAL 911 成員 Taylor Monahan、tanuki42_、pcaversaccio 和 Nick Bax 識別出這些行動者的工作表示感謝,並敦促任何認為自己可能成為同一組織目標的團隊直接聯繫 SEAL 911。
「說真的,這應該是我見過的北韓在加密貨幣領域發起的最精心策劃、目標最明確的攻擊了。」tanuki42_在 X 上寫道此外,他們還警告說,其他協議也可能成為攻擊目標。 “招募多名組織者,然後讓他們在大型加密貨幣活動中針對特定人群進行攻擊,這是一種非常瘋狂的策略。”












