
阅读时长 4 分钟
2.86 亿美元 Drift Protocol 被黑事件:加密交易所在密钥管理上错在哪里
2026 年 4 月 1 日,年度最大规模的 DeFi 黑客攻击在不到一小时内上演。没有复杂的智能合约漏洞,没有零日漏洞利用。攻击者只需要一样东西:Drift 管理员私钥的访问权限——而且没有任何机制来阻止随后发生的一切。这正是 CoinsDo 钱包即服务 (WaaS) 平台所要防范的。
事实十分残酷。在六十分钟内,攻击者从Drift Protocol 的三个核心金库中抽走了 2.86 亿美元——这是 Solana 上最大的去中心化永续合约交易所。该协议的总锁仓量 (TVL) 从约 5.5 亿美元跌至不足 2.5 亿美元。充值和提现被暂停。多家安全公司被请来控制损失。
区块链安全公司 PeckShield 将根因确定为协议管理员私钥泄露。一旦这些密钥落入攻击者手中,他们与资金之间便再无任何屏障。没有二级审批,没有提现阈值控制,没有防篡改的授权记录。攻击者发起转账、篡改管理控制权限,并系统性地清空了多个金库——其中包括一笔约 4,170 万枚 JLP 代币、价值约 1.55 亿美元的单笔转账。
Elliptic 已识别出多项指标,表明此次攻击由与 DPRK(朝鲜)有关的行动者实施。若得到证实,这将是 Elliptic 今年追踪到的第 18 起 DPRK 行动,令这场 2026 年以来被盗金额已突破 3 亿美元的攻击行动进一步扩大。
DPRK 加密威胁:67.5 亿美元的前科
要理解 Drift 发生了什么,有必要先了解谁最有可能是幕后黑手——以及他们的过往记录。
据 Chainalysis 的累计估算,与 DPRK 有关的行动者近年来被认定窃取了至少 67.5 亿美元的加密货币。仅在 2025 年,他们就窃取了20.2 亿美元——同比增长 51%——占当年全球加密货币失窃总额的近 59%。而这是在已知攻击数量比往年减少 74%的情况下实现的,指向一种刻意转变:行动更少,但单次目标规模急剧放大。
Drift 事件符合这一模式。早于它十四个月的那次攻击也是如此。2025 年 2 月,DPRK 的Lazarus Group——被 FBI 官方命名为TraderTraitor——实施了历史上最大单笔加密货币失窃案,从Bybit 盗取了 15 亿美元。
那次攻击并未利用 Bybit 智能合约的漏洞,而是攻击了交易签名界面:攻击者向 Safe{Wallet} UI 注入恶意代码(通过一台被入侵的开发者设备),使签名者在不知情的情况下授权了将资金转入攻击者控制地址的交易。归根结底,根因同样是签名与密钥管理层遭到入侵。
Drift 与 Bybit 之间相隔逾十亿美元的损失,却共享同一个底层失误。
美国政府已公开将 DPRK 持续不断的加密货币窃取活动与其武器计划的资金来源挂钩,这使其不仅是金融风险,也是地缘政治风险——也是这一威胁不会消失的原因。
Drift 攻击是如何展开的
攻击者的钱包在漏洞利用发生前约八天创建,并在此期间收到一笔来自 Drift 金库的小额测试转账——这一细节表明这是精心的预先布局,而非临时起意。
攻击当天,攻击者将三个核心金库作为目标:JLP Delta Neutral、SOL Super Staking 和 BTC Super Staking 金库。除 JLP 转账外,被盗资产还包括 USDC、SOL、cbBTC、wBTC、流动性质押代币等超过十五种代币。
清空金库后,攻击者使用基于 Solana 的 DEX 聚合器将被盗代币兑换为 USDC,将资金桥接至 Ethereum,再兑换为 ETH——这一洗钱路径与此前被归因于 DPRK 的行动一致。
这使其成为 2026 年最大规模的 DeFi 黑客攻击,也是 Solana 生态系统史上第二大安全事件,仅次于 2022 年 3.26 亿美元的 Wormhole 跨链桥漏洞利用。
真正的失误——以及它对交易所的意义
Drift 事件被当作 DeFi 安全事件来报道,但其底层失误是中心化交易所、CeFi 平台,以及任何大规模开展数字资产运营的企业都应认识到的:一个密钥泄露的单一故障点,且背后空无一物。
管理员私钥失守后,攻击者继承了不受限制的提现权限。大额转账没有额外的审批层级,没有第二方签名要求,也没有可能延缓或标记此类活动的基于阈值的升级机制。密钥一旦丢失,协议的整个访问控制结构也随之崩塌。
这并非边缘的攻击向量。私钥与基础设施遭入侵在 2024 年占所有被盗加密资金的近 70%。过去五年,热钱包入侵造成了 82% 的 CEX 相关损失。尽管讨论常常聚焦于新奇的智能合约漏洞,数据讲述的却是另一个故事:主导攻击面是密钥管理与交易审批——是基础设施层,而非协议层。
内部暴露进一步加剧了风险。行业数据显示,内部欺诈与员工合谋约占所有 CEX 攻击的 11%。对一个有耐心和资源的国家级行动者而言,向目标组织安插受信任的内线是有据可查的战术,而非理论假设。
对交易所和 CeFi 平台而言,问题不在于你的密钥是否可能被泄露,而在于一旦泄露,你的资金会怎样。
CoinsDo 的 WaaS 平台如何弥合这一缺口
CoinsDo 的钱包即服务 (WaaS) 平台 围绕一条基本原则构建:密钥泄露不应等于资金的全部访问权限。
密钥由你持有。 CoinsDo 采用去中心化密钥架构——我们从不持有你的私钥。你的密钥始终留在你自己的基础设施上。这消除了使 Drift 攻击成为可能的托管单一故障点。第三方服务的入侵无法暴露由你控制的资产。
CoinSign:每笔大额审批都需要经验证的签名。 CoinSign 直接集成于 CoinsDo 的提现引擎,要求每笔大额交易都附带银行级数字签名(RSA、HMAC-SHA256)。授权会与不可伪造的记录进行核验。即使访问凭证被泄露,缺少有效认证签名的提现也会在基础设施层面失败——在任何资金移动之前。
CoinSend:多层级审批流,而非单一权力点。 CoinSend 允许运营者为对外交易定义审批层级、金额阈值和升级逻辑。当审批流要求超过阈值须多方签署时,单个被入侵的账户无法授权一笔九位数转账。Drift 黑客事件核心的那笔 4,170 万 JLP 转账,在 CoinsDo 的可配置控制下将触发强制多方审查。
跨平台验证。 CoinSign 审批可跨移动端、PC 和浏览器扩展完成——关键授权不会被限制在攻击者可以隔离并控制的单一设备或凭证上。
这些不是补在脆弱系统上的补丁,而是默认配置。
交易所和 CeFi 平台现在应该做什么
2025 年是自 2022 年以来加密货币失窃最严重的一年,全球被盗金额达 34 亿美元,其中超过一半由与 DPRK 有关的行动者所为。2026 年头两个月已让行业损失 1.12 亿美元,共发生 31 起事件。
这些最大规模攻击背后的模式是一致的:耐心布局、密钥或凭证泄露、快速的跨链资金扩散。Drift 攻击的成功不是因为微妙的协议缺陷,而是因为攻击者获得了特权访问,且在这个访问权限与 2.86 亿美元之间空无一物。
在下次安全审查之前,先就你当前的设置问这些问题:
- 谁持有你的私钥? 如果是第三方——托管人、基础设施提供商或共享多签——那就是攻击者压力下的单一故障点。
- 凭证泄露后会发生什么? 如果答案是“提现权限即刻生效”,那你没有安全网。
- 大额提现是否需要独立审批? 单一权限的提现系统距离九位数损失只差一个被钓鱼的账户。
- 你的审批流是否对阈值敏感? 超过设定金额的转账应触发升级审批,而不是一次签署即可。
- 你的授权记录是否防篡改? 如果审批可以被篡改或伪造,你的审计日志保护不了你。
想了解 CoinsDo 的密钥托管架构与审批控制如何应用于你的运营,[请联系我们的团队 →]
常见问题
Drift Protocol 是如何被黑的?
据区块链安全公司 PeckShield 说法,攻击者入侵了 Drift 的管理员私钥,获得了协议金库的特权访问权限。借助该权限,他们在不到一小时内清空了多种类型金库中逾 2.86 亿美元的资金,随后将被盗资金从 Solana 桥接至 Ethereum 进行洗钱。
什么是钱包即服务 (WaaS)?它如何提升加密交易所的安全性?
钱包即服务 (WaaS) 是一种云端基础设施模式,通过 API 为企业提供现成的充值、提现、签名和 KYC 能力,而无需直接管理私钥或区块链节点。像 CoinsDo 这样以安全为核心的 WaaS 平台将私钥保留在客户端,为对外交易添加多层级审批流,并对每次授权施加银行级数字签名。这意味着仅凭凭证泄露不足以转移资金。
加密交易所如何防范私钥泄露攻击?
最具韧性的方案结合三项控制:去中心化密钥托管(没有任何单一方持有完整访问权限)、多层级提现审批(单个被入侵的账户无法授权大额转账),以及防篡改的授权记录(审批无法被悄然篡改)。这些是 CoinsDo CoinSign 和 CoinSend 模块中的默认控制。


