Децентрализованная биржа Drift Protocol на блокчейне Solana подверглась взлому: злоумышленники вывели около $286 млн из трёх основных хранилищ протокола.
Атака началась 1 апреля 2026 года. Сначала команда Drift сообщила о «необычной активности» и предупредила пользователей воздерживаться от депозитов, после чего объявила о приостановке всех вводов и выводов средств. К утру 2 апреля стала известна полная картина произошедшего.
Как была проведена атака
Схема оказалась нетривиальной. Уязвимость в смарт-контрактах здесь ни при чём — злоумышленник использовал механизм durable nonces (отложенных транзакций на Solana) в сочетании с целевой социальной инженерией. Хакеру удалось заранее получить одобрения двух из пяти участников multisig. Для этого была создана поддельная монета CVT с искусственно сформированной историей цены через wash-trading. Всё это позволило захватить административные полномочия Security Council протокола.
Согласно данным TRM Labs, вся активная фаза атаки заняла около 12 минут. Самая крупная транзакция — вывод примерно 41,7 млн токенов JLP на сумму около $155 млн. Средства были похищены из хранилищ JLP Delta Neutral, SOL Super Staking и BTC Super Staking, после чего конвертированы в USDC и переправлены на Ethereum.
По данным аналитической платформы Elliptic, атаку связывают с северокорейскими хакерами. Общий TVL Drift по итогам взлома рухнул с примерно $550 млн до менее чем $250 млн. Затронуты все депозиты в borrow/lend, vault deposits и средства для трейдинга.
Что делает команда
После атаки все функции протокола заморожены, multisig обновлён — скомпрометированный кошелёк из него удалён. 3 апреля Drift направила on-chain-сообщения на Ethereum-кошельки, связанные с похищенными средствами, предложив хакеру выйти на связь через Blockscan chat для переговоров.
Параллельно ведётся координация с несколькими компаниями по безопасности, блокчейн-мостами, биржами и правоохранительными органами — для отслеживания и заморозки активов. Детальный разбор инцидента (postmortem) команда обещала опубликовать позже. Для передачи информации доступен адрес [email protected].
Взлом Drift Protocol стал крупнейшим ограблением в истории Solana-экосистемы и одним из наиболее технически сложных в 2026 году. Схема с durable nonces и предварительно подписанными транзакциями указывает на высокий уровень подготовки атакующих — и ставит под сомнение достаточность существующих порогов одобрения для протоколов с многомиллиардными активами под управлением.
Мнение ИИ
Атака на Drift Protocol воспроизводит паттерн, уже задокументированный при взломе Bybit в феврале 2025 года: те же целевые удары по участникам multisig, та же маскировка транзакций под легитимные. Как отмечали эксперты тогда, «даже лучшие решения для управления ключами уязвимы, когда процесс подписи делегируется программным интерфейсам». Drift — подтверждение этого тезиса.
Примечательно другое: злоумышленники адаптировали метод под специфику Solana, задействовав механизм durable nonces — инструмент, разработанный для легитимных сценариев офлайн-подписи. Порог multisig 2 из 5 оказался недостаточным при целевой компрометации конкретных участников. Открытый вопрос: станет ли этот взлом импульсом для пересмотра стандартов управления в DeFi-протоколах с TVL выше $100 млн — или отрасль снова ограничится постфактум-заявлениями?
▼
Самые интересные и важные новости на нашем канале в Telegram