#Gate广场四月发帖挑战 $285 百万在12分钟内被取走。2026年最大规模的DeFi漏洞并非由于智能合约漏洞引发,而是因为两个人被欺骗签署了他们未完全理解的文件。
2026年4月1日,Solana区块链上最大的去中心化永续合约交易所Drift Protocol被一名准备了数周的攻击者拆解。随之而来的是DeFi历史上最为精准且结构性破坏的漏洞之一。
攻击前的协议
Drift Protocol是Solana上占据主导地位的去中心化衍生品平台,锁仓总价值超过$550 百万。它作为永续合约交易、借贷和杠杆仓位的核心基础设施层。
超过20个基于Solana的协议与Drift集成或持有其资金池。这种深度集成使得影响不再局限于单一协议。
攻击结构
此次漏洞不是智能合约失败,而是治理失败。
2026年3月23日:
攻击者创建了四个持久性Nonce账户。该Solana功能允许预签名交易无限期有效。这样一来,批准可以在任何时间执行,而不必快速到期。
3月23日至30日:
通过有针对性的社交工程,攻击者说服五个安全理事会多签中的两个提前签署交易。这些批准存储在持久性Nonce账户中。
这创建了一个有效的2/5授权,后续可以执行。
攻击前:
攻击者铸造了一个名为CarbonVote Token (CVT)的假代币,制造了虚假的流动性和价格历史,使其看起来合法。
4月1日执行
漏洞发生前几秒:
攻击