Dữ liệu on-chain cho thấy Drift Protocol trên Solana có thể đã bị khai thác, với dòng tiền rút ra đáng ngờ ước tính trên 200 triệu USD, buộc dự án cảnh báo người dùng ngừng nạp và giao dịch.
Sự cố xuất hiện sau giai đoạn vài tuần các vụ tấn công Web3 có quy mô nhỏ hơn, và nhanh chóng lan sang nhiều tài sản do Drift là một DEX. Một số dấu vết on-chain cho thấy kẻ tấn công di chuyển, hoán đổi tài sản và phân tán qua nhiều điểm trung gian.
- Drift Protocol ghi nhận hoạt động bất thường và khuyến cáo người dùng không nạp tiền, tạm dừng giao dịch.
- On-chain cho thấy nhiều token bị rút khỏi vault/pool, kèm giao dịch chuyển 10.000 SOL sang ví mới và dòng tiền đi qua các điểm hoán đổi.
- Sự kiện có thể thuộc nhóm vụ tấn công Web3 lớn nhất chu kỳ, tác động tới thanh khoản, giá token và rủi ro lan truyền sang hệ sinh thái.
Drift Protocol trên Solana ghi nhận dòng tiền rút ra đáng ngờ quy mô lớn
On-chain cho thấy Drift Protocol có các giao dịch rút tài sản bất thường, với tổng thất thoát ước tính vượt 200 triệu USD và thanh khoản giảm mạnh trong những giờ đầu sau sự cố.
Dữ liệu on-chain trên Solana ghi nhận dòng tiền rút quy mô lớn khỏi Drift Protocol, một DEX nổi bật trong hệ Solana. Tổn thất trải rộng trên nhiều token, khiến ước tính tổng thiệt hại vượt 200 triệu USD.
Khoảng một giờ sau khi bị tấn công, thanh khoản của Drift Protocol được ghi nhận giảm gần 50%, tương đương khoảng 270 triệu USD. Do mô hình DEX hỗ trợ nhiều tài sản, tác động có thể lan trên nhiều pool/vault cùng lúc.
Nguyên nhân trực tiếp được quan sát là chuỗi giao dịch đáng ngờ xuất phát từ một tài khoản
Các luồng chuyển khoản bất thường được cho là bắt nguồn từ một tài khoản Drift Protocol, sau đó tài sản bị chuyển nhanh sang ví mới và các điểm trung gian để hoán đổi hoặc che dấu dấu vết.
On-chain cho thấy chuỗi giao dịch phát sinh từ một tài khoản liên quan Drift Protocol, làm dấy lên khả năng có thực thể nắm quyền kiểm soát toàn bộ tài sản trong phạm vi bị ảnh hưởng. Các giao dịch rút ra bao gồm SOL, JitoSOL, WETH, FARTCOIN, USDC, SyrupUSDC và các tài sản khác.
Giao dịch gần nhất được nêu gồm việc chuyển 10.000 SOL sang một ví mới trên Solana. Drift xác nhận đang điều tra và yêu cầu người dùng không nạp tiền, đồng thời dừng giao dịch trong thời gian xử lý.
Một số tài sản bị đánh cắp như cbBTC được nhận định “có thể” bị nhà phát hành đóng băng nếu bị chặn kịp thời trước khi bị hoán đổi. Dù vậy, khả năng này phụ thuộc vào việc phát hiện, phối hợp và cơ chế kiểm soát của từng đơn vị phát hành.
“Xin chào, có ai từ Circle liên hệ gấp, tôi thấy khả năng rất cao đây là một vụ khai thác lớn.”
– mert (@mert), bài đăng ngày 01/04/2026
Drift cảnh báo người dùng ngừng nạp tiền và tạm dừng giao dịch trong lúc điều tra
Drift Protocol công khai ghi nhận hoạt động bất thường và yêu cầu người dùng không nạp thêm tiền, đồng thời thận trọng cho đến khi có thông báo mới.
Dự án cho biết đang quan sát “unusual activity” và tiến hành điều tra. Cảnh báo nhấn mạnh đây không phải trò đùa Cá tháng Tư và sẽ cập nhật thêm qua kênh chính thức.
Trong giai đoạn đầu, Phantom Wallet được ghi nhận đã chặn truy cập vào giao thức, như một biện pháp giảm rủi ro cho người dùng. Tuy nhiên, nội dung công bố không nêu chi tiết cơ chế dừng khai thác hoặc phương án khôi phục/đền bù.
“Chúng tôi đang quan sát hoạt động bất thường trên giao thức… Vui lòng không nạp tiền vào giao thức trong khi chúng tôi điều tra… Đây không phải trò đùa Cá tháng Tư…”
– Drift (@DriftProtocol), bài đăng ngày 01/04/2026
Kẻ tấn công di chuyển và hoán đổi tài sản qua nhiều tuyến, gồm cả sang Ethereum
Các dòng tiền bị nghi khai thác được quan sát phân tán qua nhiều điểm như router/DEX và ví trung gian, bao gồm dòng chuyển sang các ví Ethereum, làm tăng khó khăn cho truy vết và thu hồi.
Theo theo dõi on-chain, vụ việc vẫn tiếp diễn, liên tục phát sinh thêm các tài sản mà Drift hỗ trợ, bao gồm JLP, hơn 2 triệu USD mSOL, INF, dSOL và các token khác. Một giao dịch được ghi nhận liên quan việc kẻ tấn công lấy “hơn 282 BTC” và mint token mới để khiêu khích dự án.
Một phần tiền được chuyển qua ChainFlip và hoán đổi sang USDC, loại tài sản có thể bị đóng băng nếu bên phát hành phản ứng kịp thời. Ngoài ra, một phần được chuyển sang các địa chỉ Ethereum và các ví khác, có nguy cơ được trộn để che dấu nguồn gốc.
Các luồng tiền cũng được quan sát di chuyển đến Raydium, Orca, Meteora và các ví trung gian khác, phản ánh chiến thuật phổ biến: chuyển nhanh và hoán đổi liên tục thay vì giữ tài sản tại một điểm cố định.
Sự cố Drift có thể thuộc nhóm tấn công Web3 lớn nhất chu kỳ hiện tại
Với quy mô thất thoát ước tính trên 200 triệu USD và mức TVL trước đó cao, sự cố Drift được xem là ứng viên cho một trong những vụ tấn công Web3 nghiêm trọng nhất thời gian gần đây.
Sự kiện được so sánh với vụ khai thác 60 triệu USD của Cetus Protocol vào mùa hè 2025, trong đó Cetus về sau ghi nhận tổng thiệt hại “trên 223 triệu USD”. Trước khi bị tấn công, Drift Protocol có TVL “trên 550 triệu USD”, khiến giao thức trở thành mục tiêu hấp dẫn.
Drift cũng ghi nhận “gần 70 triệu USD” khối lượng giao dịch hợp đồng vĩnh cửu mỗi ngày. Quy mô hoạt động lớn khiến rủi ro vận hành và tác động lan truyền (liquidity shock) có thể mạnh hơn khi xảy ra sự cố.
Một cặp dự đoán trên Polymarket liên quan khả năng xuất hiện vụ hack crypto vượt 100 triệu USD cũng được cho là đã “được giải quyết” sau sự kiện này, cho thấy sự chú ý của cộng đồng với rủi ro bảo mật đang tăng lên.
Dấu hiệu chuẩn bị trước, thiếu kiểm định và nghi vấn quyền admin làm trầm trọng sự cố
Các nhà nghiên cứu on-chain nêu dấu hiệu kẻ tấn công đã chuẩn bị trước nhiều ngày, đồng thời có nghi vấn chiếm quyền admin và thay đổi khóa quản trị, khiến việc can thiệp trở nên khó khăn.
Một phân tích on-chain cho rằng địa chỉ “drainer” đã được cấp vốn 8 ngày trước và sau đó bất ngờ nhận lượng tài sản lớn từ vault Drift. Bài đăng mô tả việc luân chuyển từ “drainer” sang “launderer” để rửa/che dấu dòng tiền.
Sau sự cố, Drift được ghi nhận không có kiểm định (audit) trên Certik và tồn tại một số rủi ro quản trị. Một giao dịch thử trước đó khoảng một tuần cũng được nhắc đến như tín hiệu kẻ tấn công đã dò điểm yếu.
Nhận định khác cho rằng hacker đã giành quyền admin và thay đổi admin keys, khiến đội ngũ bị “khóa” khỏi quyền kiểm soát và khó dừng quá trình rút cạn nhiều pool.
“Vault của drift protocol đã bị rút cạn và tôi thấy vài điểm thú vị on-chain… địa chỉ drainer được cấp vốn 8 ngày trước… rồi đột ngột nhận lượng lớn từ drift vault…”
– aryan | 🐂 (@_0xaryan), bài đăng ngày 01/04/2026
Tác động thị trường lan sang token DRIFT và rủi ro chênh lệch tài sản bọc
Sau tin hack, DRIFT giảm 10% về 0,059 USD trong vài giờ đầu, trong khi các tài sản bọc như BTC/ETH có thể tạo chênh lệch so với tài sản gốc và ảnh hưởng các giao thức liên quan.
Thông tin ghi nhận DRIFT token giảm 10% trong những giờ đầu sau sự cố, xuống 0,059 USD. Ngoài ra, kẻ tấn công được cho là kiểm soát 2,5% nguồn cung FARTCOIN, có thể tạo áp lực bán và biến động mạnh cho thị trường của token này.
Việc rút/di chuyển các dạng wrapped BTC và wrapped ETH có thể khiến phát sinh chênh lệch định giá so với tài sản gốc, tạo rủi ro lan truyền sang các giao thức khác đang dùng các tài sản đó làm tài sản thế chấp hoặc thanh khoản.
Những câu hỏi thường gặp
Drift Protocol bị gì?
Drift Protocol ghi nhận hoạt động bất thường và các giao dịch on-chain đáng ngờ cho thấy tài sản bị rút khỏi giao thức, với tổng thất thoát ước tính trên 200 triệu USD. Dự án đã cảnh báo người dùng không nạp tiền và dừng giao dịch trong lúc điều tra.
Những tài sản nào có thể bị ảnh hưởng trong sự cố Drift?
Do Drift là DEX, nhiều tài sản có thể bị ảnh hưởng. Dữ liệu được nhắc tới gồm SOL, JitoSOL, WETH, FARTCOIN, USDC, SyrupUSDC và các token khác; luồng tiền cũng cho thấy thêm các tài sản như JLP, mSOL, INF, dSOL.
Tại sao USDC đôi khi được nói là có thể “đóng băng” trong các vụ hack?
Một số token do tổ chức phát hành quản lý có cơ chế đóng băng địa chỉ trong trường hợp đặc biệt. Trong vụ Drift, một phần tiền được hoán đổi sang USDC, nên về lý thuyết có thể bị đóng băng nếu bị phát hiện và can thiệp kịp thời trước khi tiếp tục hoán đổi hoặc phân tán.
Ví Phantom có vai trò gì sau sự cố?
Trong thông tin ban đầu, Phantom Wallet được ghi nhận đã chặn truy cập vào Drift Protocol. Đây là biện pháp giảm rủi ro cho người dùng ở lớp giao diện, nhưng không đồng nghĩa tự động chặn được mọi giao dịch on-chain.
DRIFT token biến động ra sao sau tin hack?
DRIFT được ghi nhận giảm 10% trong những giờ đầu sau sự cố, xuống 0,059 USD. Mức biến động thực tế có thể thay đổi theo diễn biến điều tra, khả năng thu hồi tài sản và tâm lý thị trường.



