哇哦。DeFi 很难。但 MultisigFi 更难 https://t.co/Le3lu5wGpM
JLaunchpad JLP 价格历史 USD
JLaunchpad 社交媒体动态
Driff 协议被黑并不像表面看起来那么简单。
让我们逐步了解实际发生的情况:
攻击者利用 durable nonces 功能提前数周预签交易,欺骗安全委员会(多签)批准这些交易。这最终使攻击者夺取了管理员权限,修改了提款限额,并清空了多个主要金库。具体如下:
1,创建了一个钱包并使用 durable nonces 预签交易,以欺骗多签批准
2,提交了两个预签交易 → 获得管理员权限
3,在几分钟内抽走了超过 15 种不同代币(JLP、SOL、USDC 等),约 2.7–2.85 亿美元
4,将资产转换为 USDC
5,通过 Wormhole 将资金桥接至以太坊,Backpack 也被怀疑参与了洗钱流程
6,将部分资产兑换成 ETH(约 19,913 ETH ≈ 42.6M 美元)
7,随后资金被转入多个可能与洗钱活动关联的地址
回顾 2022 年,Driff 也曾因逻辑缺陷而受影响
快讯:根据MLM监测,与Drift Protocol相关的地址(HkGz4Kmo...pZES)记录了约2.706亿美元的异常资金流动,占其TVL的约50%。资产主要包括约1.556亿美元的JLP、6040万美元的USDC、1130万美元的cbBTC等。Helius CEO mert表示,虽然情况尚未完全确认,但链上信号显示可能存在漏洞利用。Drift尚未发布官方声明。
https://t.co/6FbkzASpMt
https://t.co/g20w97XChZ
Drift Protocol said the incident involved a malicious actor using a novel attack related to durable nonces to gain unauthorized access and quickly take control of Drift Security Council administration. Drift described the exploit as long-prepared and highly complex, potentially involving pre-signed transactions via durable nonce accounts that enabled delayed execution, ultimately resulting in roughly $280 million being withdrawn. Drift said its initial investigation indicates the cause was not a code or smart contract vulnerability, and it has found no evidence of seed phrase compromise; the attacker may have obtained permissions through unauthorized or forged transaction approvals, potentially involving social engineering. https://t.co/zD7fFW9PrQ
🚨最新消息:@JupiterExchange 表示,在 Drift 漏洞从 Drift 金库中偷取了大量 $JLP 之后,$JLP 仍然安全且完全有背书,并补充说明,即使大额赎回或销毁也不会影响 $JLP 的价格。 https://t.co/QBoKZxuyzx
