Drift Protocol für 286 Mio. USD gehackt: Verdacht auf DPRK-Operation
Am 1. April 2026 wurde Drift Protocol, die größte dezentrale Perpetual-Futures-Börse auf der Solana-Blockchain, in einem hochgradig koordinierten Exploit um rund 286 Millionen USD erleichtert, der mit mittelhoher Konfidenz nordkoreanischen, staatlich unterstützten Bedrohungsakteuren zugeschrieben wird. Der Angriff löschte mehr als die Hälfte des Total Value Locked des Protokolls in weniger als einer Stunde aus und ist damit der größte DeFi-Hack des Jahres 2026 bislang. Für Wirtschaftsprüfungsgesellschaften, CFOs mit Digital-Asset-Exposure und Compliance-Teams ist dieser Vorfall ein direkter Anlass, Verfahren zum Counterparty-Screening, Treasury-Risikoangaben und die in jedem Krypto-Buchhaltungssoftware-Stack integrierten Blockchain-Analyse-Fähigkeiten zu überprüfen.
Was auf Drift Protocol geschah
Drift Protocol betreibt eine dezentrale Perpetual-Futures-Plattform auf Solana, deren Liquidität über mehrere ertragbringende Vaults gepoolt ist. Am Morgen des 1. April 2026 begann ein Angreifer, systematisch Vermögenswerte aus drei dieser Vaults abzuziehen: dem JLP Delta Neutral Vault, dem SOL Super Staking Vault und dem BTC Super Staking Vault.
Wie die Vaults geleert wurden
Blockchain-Sicherheitsforscher identifizierten als vorläufige Ursache die Kompromittierung der Administrator-Privatschlüssel des Protokolls. Mit diesem privilegierten Zugang konnte der Angreifer Abhebungen initiieren und administrative Kontrollen ändern, ohne die üblichen On-Chain-Schutzmechanismen auszulösen. Die größte einzelne Transaktion betraf etwa 41,7 Millionen JLP-Token mit einem damaligen Wert von rund 155 Millionen USD. Weitere entnommene Vermögenswerte umfassten USDC, SOL, cbBTC, wrapped Bitcoin, Liquid-Staking-Token und mehrere andere Assets, insgesamt mehr als 15 verschiedene Token-Typen, verteilt über mehrere Vaults.
Geschwindigkeit und Vorsatz
On-Chain-Daten zeigen, dass die Wallet des Angreifers etwa acht Tage vor dem Exploit erstellt wurde und in diesem Vorbereitungsfenster eine kleine Testtransaktion aus einem Drift-Vault erhielt. Diese Vorbereitung passt zu dem, was Forscher als Geheimdienstoperation beschrieben haben, die organisatorische Unterstützung, erhebliche Ressourcen und Monate gezielter Vorbereitung erfordert. Innerhalb einer Stunde nach Beginn des Angriffs kündigte Drift Protocol auf X an, dass Ein- und Auszahlungen ausgesetzt seien und das Team mit Sicherheitsfirmen, Cross-Chain-Bridges und Börsen zusammenarbeite, um den Schaden einzudämmen.
Nach dem Abzug brach der Total Value Locked von Drift von rund 550 Millionen USD auf unter 250 Millionen USD ein. Damit ist dieser Vorfall das zweitgrößte Sicherheitsereignis im Solana-Ökosystem insgesamt, nur übertroffen vom 326-Millionen-USD-Exploit der Wormhole-Bridge im Jahr 2022.
Der Fall der DPRK-Zuschreibung
Die Blockchain-Intelligence-Firma Elliptic veröffentlichte ihre Analyse am 25. September 2026 und wies auf mehrere On-Chain-Indikatoren hin, die mit früheren nordkoreanischen, staatlich unterstützten Operationen übereinstimmen. Am 5. April 2026 erklärte Drift Protocol selbst auf X, dass der Angriff mit mittelhoher Konfidenz denselben Bedrohungsakteuren zugeschrieben werde, die für den Radiant-Capital-Hack vom Oktober 2024 verantwortlich waren. Dieser frühere Vorfall wurde vom Cybersicherheitsunternehmen Mandiant der Gruppe UNC4736 zugeordnet, einer nordkoreanischen, staatlich unterstützten Gruppe, die auch unter den Namen AppleJeus und Citrine Sleet bekannt ist.
Geldwäscheroute und Cross-Chain-Verfolgung
Nach dem Leeren der Vaults nutzte der Angreifer einen Solana-basierten DEX-Aggregator, um gestohlene Token rasch in USDC umzuwandeln. Diese Mittel wurden dann auf die Ethereum-Blockchain gebridgt und dort in ETH getauscht. Die Cross-Chain-Bewegung ist eine anerkannte DPRK-Geldwäschetechnik: Exploit auf einer Chain, Konsolidierung in eine stabile Einheit, Bridge, dann Umwandlung in einen nativen Vermögenswert, der schwerer einzufrieren ist.
Die Architektur von Solana erschwert die Verfolgung, da sie für jede von einer Entität gehaltene Asset-Art separate Token-Konten führt. Die gestohlenen JLP-, USDC-, SOL-, cbBTC- und anderen Vermögenswerte des Angreifers liegen daher auf unterschiedlichen On-Chain-Adressen. Analysewerkzeuge, die diese Adressen als unabhängig behandeln, erfassen nur Fragmente der Aktivität des Angreifers. Eine Auflösung auf Entitätsebene, die ein Hauptkonto automatisch mit allen zugehörigen Token-Konten verknüpft, ist erforderlich, um das vollständige Bild zu rekonstruieren.
Breitere DPRK-Krypto-Kampagne
Elliptic identifizierte diesen Vorfall als den achtzehnten DPRK-verbundenen Krypto-Diebstahl, der 2026 verfolgt wurde, mit kumulierten Verlusten für das Jahr von mehr als 300 Millionen USD zum Zeitpunkt der Veröffentlichung. Die US-Regierung hat DPRK-Kryptoasset-Diebstähle bereits mit der Finanzierung ihres Waffenprogramms in Verbindung gebracht. In den vergangenen Jahren sollen DPRK-verbundene Akteure weltweit mehr als 6,5 Milliarden USD in Kryptoassets gestohlen haben. Der Drift-Exploit fiel zudem mit separaten DPRK-Aktivitäten gegen die Software-Lieferkette zusammen, insbesondere einer Kompromittierung des Axios-npm-Pakets, die Google einem anderen nordkoreanischen Bedrohungsakteur mit der Bezeichnung UNC1069 zuordnete.
AML- und Compliance-Implikationen für Unternehmen
Für Anbieter von Dienstleistungen für virtuelle Vermögenswerte, Börsen, Zahlungsabwickler und jede Entität, die Solana- oder Ethereum-Liquidität berührt, hat dieser Vorfall unmittelbare Compliance-Folgen.
Sanktionsscreening und Counterparty-Risiko
Die DPRK unterliegt umfassenden US-Sanktionen, die vom Office of Foreign Assets Control (OFAC) verwaltet werden. Die wissentliche oder unwissentliche Verarbeitung von Mitteln, die aus einem DPRK-verbundenen Exploit stammen, erzeugt Sanktionsexposure, unabhängig davon, wo das Unternehmen seinen Sitz hat, da das US-Dollar-Bein der meisten Krypto-Abwicklungen Transaktionen in den Einflussbereich von OFAC bringt. Die hier beobachtete Cross-Chain-Bridging bedeutet, dass Vermögenswerte, die nun auf Ethereum liegen, in zentralisierte Börsen, Lending-Protokolle oder Zahlungsschienen fließen könnten, ohne sichtbaren On-Chain-Marker, wenn das Screening auf ein einzelnes Netzwerk beschränkt ist.
FATF Travel Rule und Nachverfolgungspflichten
Empfehlung 16 der Financial Action Task Force, in den USA durch FinCEN-Regeln und in Europa durch die Transfer-of-Funds-Bestimmungen von MiCA umgesetzt, verlangt, dass Originator- und Beneficiary-Informationen bei Übertragungen virtueller Vermögenswerte über den geltenden Schwellenwerten mitgeführt werden. Wenn gestohlene Mittel gebridgt und getauscht werden, bricht diese Verwahrkette, es sei denn, der empfangende VASP führt unabhängige Blockchain-Analysen zur Rekonstruktion durch. Unternehmen, die sich allein auf von der Gegenpartei bereitgestellte Informationen verlassen, werden das Exposure verpassen.
Was das Screening abdecken muss
Angesichts der mehr als 15 Token-Typen und der Geldwäscheroute von Solana nach Ethereum sollten Compliance-Teams überprüfen, ob ihre Blockchain-Analyse- und Krypto-Buchhaltungssoftware-Integrationen alle folgenden Punkte auf Entitätsebene, nicht nur auf Adressebene, leisten können:
- Alle Solana-Token-Konten einer einzigen kontrollierenden Entität zuordnen.
- Mittel über Bridge-Transaktionen von Solana nach Ethereum verfolgen.
- ETH-Adressen kennzeichnen, die gebridgte Erlöse erhalten haben, selbst wenn die ursprüngliche Exploit-Adresse nicht direkt gescreent wird.
- Risikoinformationen nahezu in Echtzeit zurückgeben, während der Angreifer Mittel über Wallets verteilt.
Jedes Unternehmen, dessen Digital-Asset-Buchhaltungssoftware oder Transaktionsüberwachungssystem keine Cross-Chain-Entitätsauflösung bietet, sollte diese Lücke als wesentlichen Compliance-Mangel behandeln.
Überlegungen zur Rechnungslegung und Finanzberichterstattung
Über den Compliance-Aspekt hinaus wirft der Drift-Exploit Rechnungslegungsfragen für Unternehmen auf, die DeFi-Positionen halten oder Dienstleistungen für Protokolle erbringen.
Wertminderung und Verlusterfassung
Nach US GAAP verlangt ASC 350-60 (der Krypto-Asset-Standard des FASB, wirksam seit Ende 2024), dass erfasste Krypto-Assets in jeder Berichtsperiode zum Fair Value bewertet werden. Ein Protokoll-Exploit, der den TVL innerhalb einer Stunde um mehr als 50 % einbrechen lässt, würde typischerweise die sofortige Erfassung von Fair-Value-Verlusten für jede Entität erfordern, die Vault-Token oder Liquiditätspositionen hält. Für Unternehmen, die nach IFRS bilanzieren, würden dieselben Tatsachen Wertminderungsindikatoren nach IAS 36 auslösen.
Vault-Token wie JLP repräsentieren anteilige Ansprüche auf gepoolte Vermögenswerte. Wird der Pool geleert, sinkt der erzielbare Betrag dieser Token auf den Restwert, den das Protokoll rekonstruieren oder kompensieren kann. Rechnungslegungsteams müssen beurteilen, ob ein Versicherungsfonds, die Protokoll-Treasury oder ein Wiederherstellungsmechanismus den Verlust ausgleicht und mit welcher Konfidenz diese Erholung erfasst werden kann.
Angaben für CFOs und Prüfungsausschüsse
Entitäten mit direktem oder indirektem Drift-Exposure müssen Angaben nach ASC 855 (Subsequent Events) prüfen, wenn das Periodenende vor dem Exploit liegt, oder innerhalb des laufenden Periodenabschlusses, wenn der Angriff im Berichtsfenster lag. Risikofaktor-Angaben in Jahresberichten und 10-K-Einreichungen sollten aktualisiert werden, um die Wesentlichkeit der Kompromittierung von Administrator-Schlüsseln als Bedrohungsvektor speziell für DeFi-Protokolle abzubilden, nicht als generisches „Cybersicherheitsrisiko" .
Prüfungsausschüsse sollten zudem hinterfragen, ob Treasury-Richtlinien für DeFi-Vault-Beteiligungen eine Key-Person-Risikoanalyse der Verwaltung der Protokoll-Administrator-Schlüssel enthalten. Waren diese Richtlinien vor dem 1. April 2026 zu diesem Punkt stumm, müssen sie jetzt aktualisiert werden. Unternehmen, die breiteren Kontext zu DeFi-Rechnungslegungsrahmen suchen, sollten die Vorschläge der EBA zur DeFi-Rechnungslegung unter MiCA prüfen, die einige derselben strukturellen Lücken adressiert.
Steuerliche Behandlung von Verlusten aus Protokoll-Exploits
Für US-Steuerpflichtige, die zum Zeitpunkt des Exploits Positionen in Drift-Vaults hielten, ist die steuerliche Behandlung der daraus resultierenden Verluste nicht eindeutig. Der IRS hat keine spezifische Anleitung zu Verlusten aus DeFi-Vault-Exploits veröffentlicht, aber bestehende Grundsätze legen nahe, dass ein vollständiger oder nahezu vollständiger Verlust einer Token-Position als Kapitalverlust behandelt werden könnte, möglicherweise den Wash-Sale-Regeln unterworfen, sobald diese auf digitale Vermögenswerte ausgedehnt werden (eine offene gesetzgeberische Frage). Unternehmen, die Mandanten zu diesen Positionen beraten, sollten den Fair Market Value der betroffenen Token unmittelbar vor dem Exploit dokumentieren und zeitnahe Nachweise zum Angriffsdatum und zum Wertverfall beschaffen. Unsere frühere Analyse des Scheiterns des Clarity Act im Senat ist relevanter Kontext, da dieses Gesetz mehrere dieser Behandlungsfragen geklärt hätte.
Praktische nächste Schritte für Rechnungslegungs- und Compliance-Teams
Dieser Vorfall sollte sofortiges Handeln auf drei Gleisen auslösen.
Sofortige Überprüfung des Screenings
Führen Sie alle aktiven Wallet-Adressen und Counterparty-Adressen durch Blockchain-Analysewerkzeuge, die mit der Drift-Exploit-Entität aktualisiert wurden. Da die gestohlenen Mittel bereits nach Ethereum bewegt wurden, sollte das Screening beide Netzwerke abdecken. Dokumentieren Sie die Ergebnisse und bewahren Sie sie für regulatorische Prüfungszwecke auf.
Lücken in Richtlinien und Verfahren
Überprüfen Sie die Onboarding-Verfahren für DeFi-Gegenparteien, um sicherzustellen, dass sie eine Bewertung der Verwahrungsvereinbarungen für Protokoll-Administrator-Schlüssel enthalten. Wenn Ihr Unternehmen Krypto-Buchhaltungssoftware verwendet, die DeFi-Positionen automatisch einliest, verifizieren Sie, dass sie Sicherheitsereignisse auf Protokollebene als Datenqualitäts- oder Bewertungswarnung kennzeichnet, nicht nur als Anomalie im Preisfeed.
Kommunikation mit Mandanten
Für Wirtschaftsprüfungsgesellschaften, die Mandanten mit DeFi-Exposure beraten, ist proaktive Ansprache zu Bewertung, Verlusterfassung und Offenlegungsfristen jetzt angezeigt. Die Sicherheitskoordinationsgruppe SEAL 911, auf die in den eigenen Mitteilungen von Drift Protocol verwiesen wird, ist der empfohlene erste Kontakt für jedes Team, das glaubt, von denselben Bedrohungsakteuren ins Visier genommen worden zu sein.
Häufig gestellte Fragen
Wurde der Drift-Protocol-Exploit mit Nordkorea in Verbindung gebracht?
Elliptic bewertete anhand mehrerer On-Chain-Indikatoren, dass der Angriff mit DPRK-verbundenen Techniken übereinstimmt. Drift Protocol selbst erklärte am 5. April 2026, dass die Operation mit mittelhoher Konfidenz dieselben Akteure beteiligt habe, die hinter dem Radiant-Capital-Hack vom Oktober 2024 stehen, den Mandiant der nordkoreanischen, staatlich unterstützten Gruppe UNC4736 zuordnete.
Wie wurden die Mittel nach dem Exploit gewaschen?
Der Angreifer nutzte einen Solana-basierten DEX-Aggregator, um gestohlene Token in USDC umzuwandeln, bridgte die Mittel dann nach Ethereum und tauschte sie in ETH. Diese Cross-Chain-Route stimmt mit Geldwäschetechniken überein, die bei früheren DPRK-zugeordneten Krypto-Diebstählen beobachtet wurden.
Welche OFAC-Sanktionsimplikationen ergeben sich für Unternehmen, die Drift-bezogene Transaktionen verarbeitet haben?
Die DPRK unterliegt umfassenden US-Sanktionen. Jeder VASP oder Finanzintermediär, der unbeabsichtigt Mittel verarbeitet, die auf diesen Exploit zurückverfolgbar sind, könnte OFAC-Durchsetzungsmaßnahmen ausgesetzt sein. Die Cross-Chain-Bewegung bedeutet, dass Exposure auf Ethereum entstehen kann, selbst wenn das Unternehmen keine direkte Solana-Aktivität hat. Sofortiges Screening gegen aktualisierte Blockchain-Analyse-Datensätze ist der empfohlene erste Schritt.
Wie sollten Unternehmen Verluste aus von Exploits betroffenen DeFi-Vault-Positionen bilanzieren?
Nach ASC 350-60 werden erfasste Krypto-Assets in jeder Periode zum Fair Value bewertet, sodass ein Einbruch des Vault-Token-Werts sofort erfasst werden muss. Nach IFRS gelten Wertminderungsindikatoren nach IAS 36. Erzielbare Beträge sollten jede verifizierbare Protokoll-Wiederherstellung oder Versicherungsmechanismen widerspiegeln, mit angemessenen, konservativ angewandten Erfassungsschwellen.
Was bedeutet das für Unternehmen, die Krypto-Buchhaltungssoftware mit DeFi-Integrationen verwenden?
Unternehmen sollten überprüfen, ob ihre Krypto-Buchhaltungssoftware Cross-Chain-Daten einlesen, Solana-Token-Konten auf Entitätsebene auflösen und Sicherheitsereignisse als Bewertungsinputs kennzeichnen kann. Ein Werkzeug, das jedes Token-Konto als separate Entität behandelt, stellt sowohl das Exposure des Angreifers als auch die eigene betroffene Position des Unternehmens falsch dar. Dies ist eine Fähigkeitsüberprüfung, die vor dem Abschluss der nächsten Berichtsperiode erfolgen sollte.
Quelle: Elliptic
