
В результате крупной атаки на DeFi Drift Protocol начал прямые контакты по поводу эксплойта Drift, поскольку следователи отслеживают средства через несколько блокчейнов.
Drift нацеливается на кошельки хакеров с помощью on-chain сообщений
3 апреля Drift Protocol усилил свою реакцию на недавний взлом, отправив on-chain сообщения на четыре кошелька Ethereum, удерживающие основную часть украденных активов. Согласно данным блокчейна, эти адреса вместе контролируют примерно 129,000 ETH, связанные с тем, что стало одним из крупнейших DeFi эксплойтов 2026 года.
Взлом обошелся протоколу в сумму от 270 до 285 миллионов долларов, серьезно нарушив торговлю и условия ликвидности. Тем не менее, команда теперь утверждает, что смогла идентифицировать ключевых участников, связанных с инцидентом, и публично призывает их открыть диалог, а не оставаться в молчании.
Связь была установлена с известного адреса, контролируемого Drift, который передал стандартизированное сообщение каждому из четырех целевых кошельков. Более того, этот шаг сигнализирует о том, что протокол готов рассмотреть возможность переговорного разрешения, путь, который другие криптопроекты уже проходили в предыдущих крупных кражах.
Сообщение призывает к коммуникации через чат Blockscan
Содержание сообщения было лаконичным. Drift сообщил владельцам кошельков, что он “готов говорить” и попросил их ответить, используя чат Blockscan, инструмент связи вне цепи, связанный с адресами Ethereum. Это отражает предыдущие случаи, когда атакуемые проекты пытались открыть канал связи с хакерами.
Исторически такие усилия давали смешанные результаты. В некоторых громких взломах диалог привел к частичному или даже полному восстановлению активов, иногда под ярлыком «белого шляпа». Тем не менее, в других ситуациях нападающие игнорировали сообщения и продолжали перемещать средства, оставляя жертв с малой надеждой на возмещение.
В данном случае команды безопасности и поставщики аналитики в цепи также исследуют, показывают ли кража и последующие переводы схемы, связанные с организованной киберпреступностью. Тем не менее, любая потенциальная атрибуция остается неподтвержденной, и в данный момент фокус направлен на отслеживание потоков и сохранение доказательств.
Как атака обошла смарт-контракты
Взлом Drift выделяется тем, что он не полагался на традиционную ошибку смарт-контракта. Вместо этого он использовал системную уязвимость вокруг долговременных нонсов Solana, легитимной функции, позволяющей разработчикам готовить и подписывать транзакции заранее для последующей подачи.
Нападающий использовал заранее подписанные транзакции, которые были созданы за несколько недель до этого, а затем смог частично получить контроль над многоподписной системой управления протокола. С этим влиянием он отключил или обошел несколько контрольных механизмов рисков, предназначенных для защиты средств пользователей. Следовательно, как только защитные меры были ослаблены, хакер мог быстро опустошить капитал из нескольких хранилищ.
Вся операция развернулась быстро, в результате чего было потеряно более половины общей заблокированной стоимости протокола Drift. Более того, событие подчеркивает, как проектирование управления и управление ключами могут быть столь же критически важны, как и код контракта для защиты платформ DeFi.
Межцепочные переводы и концентрация украденного ETH
После опустошения хранилищ нападающий не оставил активы на Solana. Вместо этого он использовал инфраструктуру межцепочных переводов для перевода средств в Ethereum, конвертировав значительную долю в ETH. Данные в цепи, выделенные аналитическими компаниями, такими как Arkham, показывают, что сейчас около 129,000 ETH распределены по четырем ключевым кошелькам.
Эта схема соответствует более широкой тенденции, при которой нападающие используют средства, переведенные через мосты между цепями, чтобы усложнить отслеживание и восстановление. Однако такие действия также создают высоко видимые концентрации ценности, которые могут отслеживаться в реальном времени биржами, правоохранительными органами и независимыми исследователями.
Несмотря на активный мониторинг, некоторые члены сообщества выразили критику по поводу того, что они считают медленным оперативным реагированием. В частности, пользователи задавались вопросом, почему некоторые токены или позиции не были заморожены раньше или не были застрахованы более агрессивно, когда было обнаружено аномальное управление.
Подозрения в организованной преступности и продолжающееся расследование
Несколько наблюдателей отрасли предположили о возможных связях между нападающим и известными организациями киберпреступности, особенно учитывая сложность захвата управления и планирования транзакций. Тем не менее, публичные заявления от Drift и внешних команд безопасности подчеркивают, что на данный момент нет окончательной атрибуции.
Правоохранительные органы и группы реагирования на инциденты частного сектора, как сообщается, координируются для отслеживания сообщения в блокчейне и потоков украденного ETH. Более того, следователи исследуют историческую активность на затронутых кошельках, чтобы выяснить, связаны ли более старые транзакции с ранее отмеченными сущностями.
На данный момент Drift обязался предоставить больше информации, как только сторонние аудиты и судебно-экспертные проверки будут завершены. Социальные каналы протокола, включая его официальный аккаунт X, использовались для агрегирования обновлений и ссылки на ключевые транзакции в цепи для сообщества.
Влияние на Drift, токен DRIFT и ликвидность DeFi
Последствия выходят за рамки немедленных потерь протокола. Последние данные показывают, что почти 20 взаимосвязанных проектов DeFi пострадали от последствий инцидента. Некоторые протоколы временно приостановили услуги или ограничили определенные операции, чтобы предотвратить потенциальное заражение и управлять влиянием на ликвидность DeFi.
Токен DRIFT резко отреагировал, показав резкое падение, когда новости о взломе и компрометации управления распространились. Рыночная уверенность в продуктах с использованием кредитного плеча и производных на Solana также пострадала, отражая более широкие переоценки рисков как профессиональными, так и розничными трейдерами.
Тем не менее, важно отметить, что базовый уровень Solana продолжает функционировать нормально. Нарушение произошло на уровне приложения и управления, а не из-за сбоя консенсуса или протокола. Это различие имеет значение для долгосрочной оценки экосистемы и для инвесторов, оценивающих риск смарт-контрактов.
Уроки для управления и проектирования безопасности
Атака подчеркивает, как даже хорошо проверенный код может быть подорван уязвимостями в структурах управления, обмена ключами и операционных процессах. В данном случае частичная компрометация многоподписного управления позволила нападающему использовать ранее подписанные транзакции и легитимные функции протокола.
Эксперты по безопасности утверждают, что более строгие политики ротации ключей, более жесткий контроль доступа и мониторинг действий управления в реальном времени могли бы ограничить ущерб. Более того, более четкие сценарии инцидентов и автоматические защитные механизмы могут помочь протоколам быстрее реагировать на ненормальные изменения в разрешениях или поведении хранилищ.
Поскольку расследование взлома протокола Drift продолжается, дело, вероятно, станет отправной точкой для рамок риска и обзоров безопасности в DeFi. Вкратце, инцидент подчеркивает, что одних только аудитов кода недостаточно; устойчивое управление, управление ключами и мониторинг между цепями необходимы для предотвращения аналогичных масштабных потерь.
