drift exploit

Sau vụ tấn công DeFi lớn, Drift Protocol đã bắt đầu tiếp cận trực tiếp về vụ khai thác drift khi các nhà điều tra lần theo nguồn tiền trên nhiều blockchain.

Drift nhắm mục tiêu vào các ví hacker với tin nhắn trên chuỗi

Vào ngày 3 tháng 4, Drift Protocol đã tăng cường phản ứng của mình đối với vụ hack gần đây bằng cách gửi tin nhắn trên chuỗi đến bốn ví Ethereum nắm giữ phần lớn tài sản bị đánh cắp. Theo dữ liệu blockchain, các địa chỉ này cùng nhau kiểm soát khoảng 129,000 ETH, liên quan đến những gì đã trở thành một trong những vụ khai thác DeFi lớn nhất năm 2026.

Vụ khai thác đã rút cạn ước tính từ 270 triệu đến 285 triệu USD từ giao thức, làm gián đoạn nghiêm trọng điều kiện giao dịch và thanh khoản. Tuy vậy, đội ngũ hiện khẳng định rằng họ đã xác định được các bên chủ chốt liên quan đến sự cố và đang kêu gọi công khai họ mở đối thoại thay vì im lặng.

Hoạt động tiếp cận được thực hiện từ một địa chỉ do Drift kiểm soát đã biết, địa chỉ này đã gửi một thông điệp tiêu chuẩn đến từng trong bốn ví mục tiêu. Hơn nữa, động thái này cho thấy giao thức sẵn sàng khám phá các giải pháp được đàm phán, một lối đi mà các dự án crypto khác đã từng áp dụng trong những vụ trộm cắp quy mô lớn trước đây.

Thông điệp kêu gọi liên lạc qua trò chuyện Blockscan

Nội dung của thông điệp khá ngắn gọn. Drift nói với những người sở hữu ví rằng họ “sẵn sàng để trao đổi” và yêu cầu họ phản hồi bằng trò chuyện Blockscan, một công cụ liên lạc ngoài chuỗi được liên kết với các địa chỉ Ethereum. Điều này tương tự các vụ việc trước đó, khi các dự án bị tấn công tìm cách mở kênh giao tiếp với tin tặc.

Về mặt lịch sử, những nỗ lực như vậy cho ra kết quả không đồng nhất. Trong một số vụ hack gây tiếng vang lớn, đối thoại đã dẫn đến việc thu hồi một phần hoặc thậm chí toàn bộ tài sản, đôi khi dưới nhãn “thỏa thuận white-hat”. Tuy nhiên, ở những tình huống khác, kẻ tấn công đã phớt lờ tin nhắn và tiếp tục chuyển tiền, khiến nạn nhân gần như không còn hy vọng được hoàn trả.

Trong vụ này, các đội an ninh và nhà cung cấp phân tích on-chain cũng đang xem xét liệu vụ trộm và các đợt chuyển tiền tiếp theo có thể cho thấy các mẫu liên quan đến tội phạm mạng có tổ chức hay không. Tuy nhiên, mọi khả năng gán ghép vẫn chưa được xác nhận, và trọng tâm hiện tại là theo dõi luồng giao dịch và bảo toàn bằng chứng.

Cách kẻ tấn công vượt qua hợp đồng thông minh

Vụ khai thác Drift nổi bật vì nó không dựa vào một lỗi trong smart contract theo kiểu truyền thống. Thay vào đó, nó khai thác một điểm yếu ở cấp hệ thống liên quan đến các durable nonce của Solana—một tính năng hợp lệ cho phép nhà phát triển chuẩn bị và ký giao dịch trước để sau đó mới gửi lên.

Kẻ tấn công sử dụng các giao dịch đã được ký sẵn, vốn được tạo từ nhiều tuần trước, rồi sau đó tìm cách giành được quyền kiểm soát một phần đối với thiết lập quản trị đa chữ ký (multisig). Với ảnh hưởng đó, chúng đã tắt hoặc vượt qua một số cơ chế kiểm soát rủi ro được thiết kế để bảo vệ tiền của người dùng. Do đó, khi các biện pháp bảo vệ bị suy yếu, tin tặc có thể rút cạn vốn từ nhiều vault một cách nhanh chóng liên tiếp.

Toàn bộ chiến dịch diễn ra nhanh chóng, dẫn đến việc mất hơn một nửa tổng giá trị bị khóa của Drift Protocol. Hơn nữa, sự kiện này nhấn mạnh rằng thiết kế quản trị và quản lý khóa có thể quan trọng không kém mã hợp đồng trong việc bảo vệ các nền tảng DeFi.

Chuyển tiền xuyên chuỗi và sự tập trung ETH bị đánh cắp

Sau khi tống khứ sạch các khoản trong vault, kẻ tấn công không để tài sản lại trên Solana. Thay vào đó, chúng sử dụng hạ tầng xuyên chuỗi để chuyển tiền sang Ethereum, chuyển đổi một phần lớn thành ETH. Dữ liệu on-chain, được nêu bật bởi các công ty phân tích như Arkham, cho thấy hiện khoảng 129.000 ETH đã được phân bổ trên bốn ví quan trọng.

Mẫu hình này phù hợp với xu hướng rộng hơn, theo đó kẻ tấn công sử dụng các khoản tiền được bắc cầu xuyên chuỗi để làm phức tạp việc theo dõi và thu hồi. Tuy nhiên, các động thái như vậy cũng tạo ra sự tập trung giá trị có tính hiển thị cao, có thể được theo dõi theo thời gian thực bởi các sàn giao dịch, cơ quan thực thi pháp luật và các nhà nghiên cứu độc lập.

Dù vẫn có giám sát tích cực, một số thành viên trong cộng đồng đã chỉ trích vì theo họ là phản ứng vận hành chậm. Cụ thể, người dùng đã đặt câu hỏi vì sao một số token hoặc vị thế không được đóng băng sớm hơn, hoặc vì sao không phòng ngừa rủi ro mạnh tay hơn ngay khi phát hiện hoạt động quản trị bất thường.

Nghi ngờ tội phạm có tổ chức và cuộc điều tra đang diễn ra

Một số quan sát viên trong ngành đã suy đoán về khả năng có liên hệ giữa kẻ tấn công và các tổ chức tội phạm mạng đã biết, đặc biệt là do mức độ tinh vi của việc chiếm quyền quản trị và kế hoạch giao dịch. Dù vậy, các tuyên bố công khai từ Drift và các đội bảo mật bên ngoài nhấn mạnh rằng chưa có sự gán ghép dứt khoát.

Theo thông tin, lực lượng thực thi pháp luật và các nhóm phản ứng sự cố tư nhân đang phối hợp để lần theo dấu vết thông điệp trên blockchain và các luồng ETH bị đánh cắp. Ngoài ra, các điều tra viên cũng đang xem xét hoạt động lịch sử trên các ví bị ảnh hưởng để kiểm tra liệu các giao dịch cũ có liên kết đến các thực thể từng bị gắn cờ hay không.

Trong thời gian này, Drift cam kết sẽ công bố thêm thông tin khi các đợt kiểm toán của bên thứ ba và quá trình rà soát pháp y hoàn tất. Các kênh truyền thông xã hội của giao thức, bao gồm tài khoản X chính thức, đã được sử dụng để tổng hợp các cập nhật và dẫn chiếu các giao dịch quan trọng on-chain cho cộng đồng.

Tác động đến Drift, token DRIFT và thanh khoản DeFi

Hậu quả lan rộng vượt ra ngoài các khoản lỗ tức thời của giao thức. Dữ liệu gần đây cho thấy gần 20 dự án DeFi có liên kết đã chịu hiệu ứng dây chuyền từ sự cố. Một số giao thức tạm thời ngừng dịch vụ hoặc hạn chế một số hoạt động để ngăn khả năng lây lan và quản lý tác động đến thanh khoản defi.

Token DRIFT gốc đã phản ứng mạnh, ghi nhận mức sụt giảm dốc khi tin tức về vụ khai thác lỗ hổng và sự cố chiếm quyền quản trị lan truyền. Niềm tin của thị trường vào đòn bẩy và các sản phẩm phái sinh trên Solana cũng bị ảnh hưởng, phản ánh những đánh giá rủi ro rộng hơn của cả nhà giao dịch chuyên nghiệp lẫn nhà đầu tư cá nhân.

Tuy nhiên, cần lưu ý rằng lớp nền tảng gốc của Solana vẫn tiếp tục vận hành bình thường. Vụ vi phạm xảy ra ở cấp độ ứng dụng và quản trị, không phải do lỗi đồng thuận hay thất bại của giao thức. Sự phân biệt này quan trọng đối với nhận thức hệ sinh thái dài hạn và đối với các nhà đầu tư khi đánh giá rủi ro hợp đồng thông minh.

Bài học về thiết kế quản trị và bảo mật

Vụ tấn công cho thấy ngay cả mã nguồn đã được rà soát kỹ cũng có thể bị vô hiệu hóa bởi các điểm yếu trong cấu trúc quản trị, việc chia sẻ khóa và quy trình vận hành. Trong trường hợp này, việc quản trị đa chữ ký bị thỏa hiệp một phần đã cho phép kẻ tấn công biến các giao dịch đã ký trước đó và các tính năng hợp lệ của giao thức thành “vũ khí hóa”.

Các chuyên gia bảo mật cho rằng các chính sách xoay khóa chặt chẽ và mạnh mẽ hơn, các cơ chế kiểm soát truy cập nghiêm hơn, và giám sát theo thời gian thực các hành động quản trị có thể đã hạn chế mức độ thiệt hại. Ngoài ra, các quy trình xử lý sự cố rõ ràng hơn và các cơ chế ngắt mạch tự động có thể giúp giao thức phản ứng nhanh hơn khi xảy ra những thay đổi bất thường về quyền hoặc hành vi của vault.

Khi cuộc điều tra về vụ khai thác lỗ hổng của Drift Protocol vẫn tiếp diễn, vụ việc có khả năng trở thành một mốc tham chiếu cho các khung quản trị rủi ro và các đợt rà soát bảo mật trong DeFi. Tóm lại, sự cố cho thấy rằng chỉ kiểm toán mã nguồn thôi là chưa đủ; quản trị bền vững, quản lý khóa và giám sát xuyên chuỗi là những yếu tố thiết yếu để ngăn các khoản lỗ quy mô lớn tương tự.