12分钟2.85亿没了!Drift Protocol遭遇2026最大DeFi劫案,朝鲜黑客如何攻破多签?
三句話摘要
2026年4月Drift Protocol遭朝鮮駭客UNC4736透過社會工程學與多簽制度漏洞竊取2.85億美元,揭示DeFi安全體系長期忽略「人」這個最脆弱環節。 --- Drift事件最深刻的教訓是:再完美的程式碼審計與再高的多簽門檻,都無法彌補「沒有把人列入安全架構核心變數」這個根本性的設計缺陷。 社會工程學才是真正武器,而非程式碼漏洞。
重點整理
重點- 1
社會工程學才是真正武器,而非程式碼漏洞。
- 2
攻擊者假扮行業人士、創立假量化公司,花6個月建立信任後誘導核心開發者下載植入惡意程式的工具,智能合約本身毫無漏洞,人才是突破口。
- 3
缺少時間鎖的多簽等同虛設。
- 4
Drift在3月27日將多簽策略改為2/5並新增4位簽名者,但未設時間鎖;一旦新簽名者憑證洩露,攻擊者可即時執行任何管理員操作,毫無緩衝空間。
- 5
持久化隨機數帳戶(Durable Nonce)讓攻擊可精準定時引爆。
- 6
攻擊者預先創建4個Durable Nonce帳戶(2個綁定合法簽名者、2個自控),將誘騙來的簽名儲存備用,等到4月1日一次廣播,滿足2/5門檻後瞬間清空金庫。
- 7
預言機信任悖論放大了攻擊規模。
- 8
攻擊者僅注入數千美元流動性並透過自買自賣穩住CVT價格,Drift預言機只核驗價格與流動性深度,無法辨別資產合法性,導致無價值代幣被當作高價值抵押品使用。
- 9
--
實用技巧與重點
乾貨- 數字與損失
- 被盜總額:2.85億美元
- 主要組成:4,170萬個GLP代幣(約1.55億美元)+ USDC、SOL、CBBTC、WBTC、WETH及其他
- Drift平台TVL:從5.5億美元降至2.55億美元,跌幅53.62%
- 平台幣DRIFT:24小時內跌逾36%,最低報0.045美元,市值剩2,660萬美元
- 恐懼與貪婪指數:4月2日跌至12(極度恐懼區間)
- 2.32億USDC透過Circle CCTP從Solana跨鏈至以太坊,歷時6小時、逾100筆交易,Circle未攔截
- 時間線
- 2024年10月:Radiant Capital被同組織攻擊(損失約5,000萬美元),同批測試資金可追溯至此
- 2025年秋~2026年3月:滲透期,偽裝參會、建立假公司、植入惡意工具
- 2026年3月27日:Drift多簽遷移(2/5策略,新增4簽名者,未設時間鎖)
- 2026年4月1日下午4:05 UTC:廣播所有預簽名交易
- 12分鐘內:上線CVT現貨市場→關閉提款限制→清空金庫
- 攻擊者工具與手法
- Tornado Cash(啟動資金來源,10枚ETH)
- 偽造代幣:CVT(Carbon Vault Token),注資數千美元穩定在1美元
- Durable Nonce帳戶(Solana特有功能)
- 跨鏈橋接組合與Bybit 2025年攻擊手法一致
- 部署時間:平壤時間上午9:30(朝鮮上班時間)
- 組織情報
- 組織名稱:UNC4736,別名Citroen Sleet、Apple Juice、Labyrinth Cholima
- 隸屬:朝鮮偵察總局
- Chainalysis統計:2025年朝鮮透過駭客竊取20億美元加密貨幣,較2024年增長51%
- 資金用途:美國政府多次確認流入彈道導彈與核武計畫
- 2026年已確認18起朝鮮發動的攻擊,損失逾3億美元
- 監管動態
- 美國眾議院通過三項加密法案(含Clarity法案),厘清SEC/CFTC權限
- 歐盟MiCA穩定幣條款:2026年6月30日強制實施
- 德國、義大利提議賦予歐盟封鎖不合規境外穩定幣的權力
- --
結論
結論“Drift事件最深刻的教訓是:再完美的程式碼審計與再高的多簽門檻,都無法彌補「沒有把人列入安全架構核心變數」這個根本性的設計缺陷。”
完整解析
詳細2026年4月1日,Solana鏈上頭部永續合約交易所Drift Protocol在短短12分鐘內被清空2.85億美元資產。這場攻擊之所以震驚業界,是因為攻擊者完全繞開了智能合約程式碼——沒有一行程式漏洞被利用,助記詞也沒有外洩。真正被攻破的,是人與人之間的信任關係。
整個攻擊可分為四個階段。從2025年秋天開始的滲透期長達六個月:攻擊者假扮行業人士,出現在各大國際加密貨幣會議,甚至刻意成立一間假量化交易公司,逐步滲入Drift核心貢獻者的社交圈,最終誘導他們下載已植入惡意程式的開發工具。技術準備期則包含從Tornado Cash提出10枚ETH(時間吻合平壤上班時區),創建毫無價值的偽造代幣CVT並透過自買自賣將價格穩定在1美元以欺騙預言機,以及建立4個Durable Nonce帳戶(Solana特有的預簽名機制)——其中2個綁定合法簽名者、2個由攻擊者自控,讓他們可以提前收集簽名、等待最佳時機引爆。
關鍵轉折點發生在3月27日:Drift將多簽策略調整為2/5(五位簽名者中兩位同意即可執行),並新增四位簽名者,卻沒有設置時間鎖。時間鎖本是關鍵操作的安全剎車——要求變更生效前等待一段時間以供發現異常。這個疏漏直接為攻擊者敞開了大門。透過社會工程學誘導合法簽名者在不知情的情況下對惡意交易預簽名後,攻擊者已悄悄集齊了滿足2/5門檻所需的授權。4月1日下午4時05分UTC,攻擊者一次性廣播所有預簽名交易:CVT上線現貨市場、提款限制全部解除,再用這些無價值的CVT將金庫內的真實資產悉數提走。被盜資產共計4,170萬個GLP代幣(約1.55億美元)及大量USDC、SOL、BTC衍生品,總值2.85億美元。其後,2.32億USDC透過Circle的CCTP協議在6小時內以逾百筆交易跨鏈轉移至以太坊,期間穩定幣發行方Circle全程未採取任何凍結行動,引發業界對「去中心化金融依賴中心化發行商決策」此一信任矛盾的廣泛討論。
調查機構Mandiant及多家鏈上安全公司的取證分析,將這次攻擊歸因於朝鮮國家級駭客組織UNC4736(隸屬偵察總局)。指向性證據包括:啟動資金來自Tornado Cash、CVT部署時間對應平壤上午9:30、跨鏈手法與2025年Bybit被攻擊時如出一轍,且測試資金可追溯至2024年10月的Radiant Capital攻擊事件(同樣是社會工程學針對多簽簽名者,損失約5,000萬美元)。根據Chainalysis統計,朝鮮2025年全年透過駭客竊取逾20億美元加密資產,年增51%,資金直接流入彈道導彈與核武計畫。加密貨幣之於朝鮮,既是繞開國際制裁的跨境管道,也是向外展示技術實力的舞台。這次攻擊時間點——美國眾議院剛通過三項加密監管法案前後——被許多分析師解讀為一種政治信號:國家級駭客的系統性威脅,不會因監管框架的調整而減弱。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


