Solana(SOL) DeFi 協議 Drift Protocol 驚傳 2.7 億美元外流:durable nonce 結合社交工程攻擊多簽治理
04-03 , 13:01 /

根據韓媒報導,於 1 日(當地時間),「Solana(SOL)」生態系中知名「去中心化金融(DeFi)」協議「Drift Protocol」遭遇大規模資金外流事件,估計損失規模約「2億7000萬美元」,折合約「4兆7500億韓元」。這起事件並非傳統駭客透過合約漏洞或私鑰盜竊入侵,而是結合「社交工程(Social Engineering)」與 Solana 特有功能「持久隨機數(durable nonce)」的複合式攻擊,衝擊範圍引發市場高度關注。

本次攻擊過程中,攻擊者並未利用「智能合約」弱點,也未竊取任何私鑰,而是善用 Solana 的交易機制,提前取得「Drift」安全委員會成員對交易的「預簽名」授權,並將這些簽名在數日後才送出鏈上執行。實際攻擊執行只花不到一分鐘,但攻擊準備與佈局據稱長達一週以上。

「持久隨機數(durable nonce)」讓交易「無限期有效」

在 Solana 網路中,每筆交易都會包含「近期區塊雜湊值」,該雜湊值會在約 60~90 秒後失效,藉此防止舊交易被重放利用。相較之下,「持久隨機數(durable nonce)」機制則取消這項時間限制,改由鏈上專用帳戶儲存一次性代碼,讓交易在獲得簽名後,能長時間保持「有效狀態」。

這項功能原本是為了機構託管或冷錢包等「離線簽名」場景設計,但也因此能將「簽名時間點」與「實際執行時間點」切割開來,形成隱含風險。一旦使用者在錯誤前提下簽署交易,之後幾乎難以撤銷或阻止該交易被送出鏈上執行。

多簽機制未被破解,卻被「騙」過

Drift 協議採用「5 人中 2 人同意即可執行」的多簽(Multisig)治理架構。值得注意的是,攻擊者並未入侵多簽錢包或竊取安全委員會成員的金鑰,而是以「看似正常的管理操作」包裝交易內容,誘使多簽簽署人給出授權。

依據 Drift 對外公布的時間線,攻擊者在 3 月 23 日先行建立「持久隨機數」帳戶,並取得安全委員會 2 名成員對相關交易的簽名。之後在 3 月 30 日多簽組成調整後,攻擊者再次取得新的多簽結構下同樣條件的簽名,持續維持可用的授權組合。

到了 4 月 1 日,攻擊者正式將這些「事先簽名」的交易提交至鏈上,完成管理員權限的轉移。取得協議控制權後,攻擊者隨即透過偽造提款流程、修改參數等方式,將協議內資產大量轉出。

約 2 億7000萬美元資產轉移路徑

鏈上資料顯示,本次事件造成的資產損失約為「2億7000萬美元」。其中主要外流標的包括:

* JPL 代幣:約 1億5560萬美元

* USDC:約 6040萬美元

* Coinbase 包裝比特幣(CBBTC):約 1130萬美元

被轉出的資產先流入攻擊者事先準備好的多個錢包,隨後再分散至中間地址,其中部分資金流經「Backpack」交易所相關地址,最後透過「Wormhole」跨鏈橋轉移至「以太坊(ETH)」網路。

鏈上調查員「ZachXBT」指出,約「2億3000萬美元」等值的 USDC 透過超過 100 筆交易進行移轉,其後續流向中,部分資產疑似被送入「Tornado Cash」等隱私協議進行洗錢處理。他並批評 USDC 發行方「Circle」在如此大規模且明顯異常的資金活動下,並未即時凍結相關地址,引發社群爭議。

「評論」

本次事件暴露出「穩定幣」發行方在鏈上監控與凍結機制上的灰色地帶:一方面社群期待中心化發行方能阻止明顯的駭客資金流動,另一方面過度干預又可能引發去中心化價值被侵蝕的爭辯。

程式碼無漏洞,「人」成為最大破口

此次 Drift 事件被歸類為「營運與治理層級的安全失誤」,而非「智能合約層的技術漏洞」。關鍵在於,「持久隨機數」讓交易從簽名到實際執行之間產生時間差,使得簽名當下的背景資訊與執行當下的情境已截然不同,卻仍被視為「有效授權」。

目前 Drift 協議已暫停運作,並將涉事錢包移出多簽結構之外;由於協議內部的「抵押資產」與「交易流動性」大多受波及,用戶資金安全仍待後續清算與賠償機制明朗。

近來「DeFi」領域針對「社交工程」與「營運流程」的攻擊頻率明顯升高。無論是交易所「Bybit」相關事件,或是「Ronin Bridge」遭駭案例,都顯示「騙過人」往往比「破解程式」更容易,這類攻擊逐漸成為「鏈上金融」的核心風險之一。

未來關鍵討論焦點包括:Drift 安全委員會的 2 位成員為何在缺乏充分背景資訊下批准關鍵交易,以及是否能針對「durable nonce」相關交易,建立更透明的標示與預警工具。這起事件也再度凸顯 Solana 生態系必須全面檢視「多簽治理架構」與「人為審核流程」,在追求效率與靈活度的同時,補強「人」這一層的安全防線。

推薦
SoFi 推出企業級區塊鏈銀行服務:整合穩定幣與 Solana(SOL) 結算,重塑跨境支付與資金管理

04-03 , 12:01

索拉納(SOL)重挫測試78美元關鍵支撐,Drift Protocol駭客攻擊與避險情緒重擊生態信任與TVL

04-03 , 10:01

以太幣(ETH)抗跌勝出、瑞波幣(XRP)與 Solana(SOL)跌深:三大主流山寨幣在本輪加密市場修正中的防禦力大比拼

04-02 , 09:40

技術分析師看多 Solana(SOL):若雙底確認、突破下降通道 中長期目標價上看 361 美元

04-01 , 11:40

Solana(SOL) 新星 MemeCore(M) 逆勢飆漲、市值躍居僅次狗狗幣(DOGE) 第二大迷因幣 專家警示高集中度與解鎖不透明風險

03-31 , 09:30

Solana(SOL)跌破 80 美元邊緣:金庫機構持續拋售、穩定幣流出惡化空頭壓力

03-31 , 09:30

Solana(SOL)卡關 90 美元震盪整理 AI 代理人鏈上交易破 1,500 萬筆、中長線價值重估成關鍵

03-26 , 17:16

Solana(SOL) 推出機構級開發者平台 SDP:鎖定 AI 友善鏈上結算,萬事達卡與西聯匯款率先試點

03-25 , 15:56

Solana(SOL) 基金會喊話:砸數十億韓元扶植生態、加速器累積創投資金破 6.5 億美元,開發者支持是否到位惹爭議

03-25 , 14:35

Solana(SOL)跌破關鍵技術位掀多空拉鋸 資金轉戰迷因新幣 Max i Doge(MAXI)

03-25 , 11:33

瑞波幣(XRP) vs Solana(SOL)在X上鬧中帶真:wXRP 跨鏈、DeFi 互操作點燃多鏈競合戰

03-24 , 08:28

Hyperliquid成交量罕見「原物料傾斜」:WTI、布蘭特原油與白銀24小時狂飆破9億美元,壓過Solana(SOL)、瑞波幣(XRP)

03-23 , 14:51

Solana(SOL) 強勢突破 93 美元關鍵價位:技術結構翻多、多頭資金回流、空頭擠壓一觸即發

03-19 , 14:33

Solana(SOL)錢包 Phantom 取得 CFTC「無行動函」:非託管介面可望免登記介紹經紀商、App 直通受監管衍生品

03-18 , 15:47

Solana(SOL)衝上 92 美元卻亮基本面警訊:NVT 飆升、交易所籌碼回流擴大技術性回調風險

03-18 , 14:27