Ang Avici, isang next-generation banking platform na gumagana sa loob ng Solana ecosystem, ay nakaranas ng seriyosong security incident. Ayon sa on-chain data, ang attacker, gamit ang lamang $190 bilang initial capital, ay nakuha ang halos $670,000 na halaga ng mga ari-arian mula sa mga user account. Pagkatapos ng insidente, bumaba ang presyo ng AVICI token ng higit sa 45%.
Ayon sa mga unang ulat mula sa SolanaFloor, higit sa $600,000 ang nalikom mula sa mga account ng mga user ng Avici nang walang pahintulot. dating nagpahayag ang Avici na may anomalya na napansin sa pag-withdraw ng balanse ng bank card mula sa platform at naaayos nito ang isyu kasama ang mga kasosyo. Tiniyak ng platform mamaya na nanggaling ang insidente sa isang security breach.
Ang on-chain analysis ay nagpakita na ang pag-atake ay ginawa sa relatibong mababang gastos. Ang wallet na ginamit sa pag-atake ay nilikha ngayon sa 5:40 PM at pinagbayaran ng halos $190 na halaga ng USDC na bridged mula sa Ethereum network patungo sa Solana. Naniniwala na ang amount na ito ay ginamit pangunahin upang takpan ang transaction fees.
Ano ang pag-atake ay nagsimula noong halos 16:49 UTC at tumagal sa libu-libong transaksyon. Ipinakita ng imbestigasyon na ang wallet ng attacker ay pinroseso ang higit sa 8,857 na transaksyon.
Nakuha ng attacker ang kontrol sa 1,100 na account
Ayon sa teknikal na pag-aaral, ang pag-atake ay nagmula sa isang pagkakamali sa pagpapahintulot sa mga smart contract ni Avici. Ayon sa mga ulat, ang attacker ay tumawag sa AddCollateralAdmin function sa pamamagitan ng pagpapadala ng isang partikular na signature packet, kaya nakakakilala sila bilang administrator sa mga collateral account ng mga user.
Dahil mali ang pagrout ng pangalawang pag-verify ng signature sa unang utos, tinanggap ng network ng Solana ang sariling signature ng attacker bilang wasto muli. Ito ay nagbigay-daan sa programa na idagdag ang administrator key sa sistema na hindi dapat ito tinanggap sa normal na kalagayan.
Ibinigay na dahil sa kamalian na ito, nakakuha ang attacker ng administrative privileges sa higit sa 1,100 collateral accounts at sumunod ay nagsimula na mag-withdraw ng pera mula sa mga account na ito.
Ipinakita ng pag-aaral na ang median na amount na tinanggap bawat account sa mga pinag-aralang transaksyon ay halos $24, habang ang pinakamalaking iisang pagkawala sa sample ay $5,268.
Sa pagitan ng 6:19 PM at 6:34 PM, isang malaking grupo ng pera, halos $576,000, ay inilipat mula sa wallet ng attacker patungo sa iba pang mga address, pagkatapos ay patuloy na dumating ang mga bagong pondo sa address ng attacker. Ang kabuuang pagkawala ay inaasahang tumama sa halos $670,000.
Ang mga unang imbestigasyon ay nagpapakita na ang pag-atake ay hindi nagmula sa pagkakasira ng pambubukas na pampag-upgrade ng Avici. Tinalakay na ang programa ay hindi binago o isinaproseso ng bagong bersyon, at ang pambubukas na pampag-upgrade ay hindi ginamit mula noong Marso 2025.
Kaya naniniwala na ang insidente ay nagmula sa isang pagkakamali sa pagpapahintulot sa smart contract, hindi sa isang tinakasan o in-upgrade na key.
Sa kabilang banda, lumabas ang mga reklamo sa social media na ang pag-atake ay kasama ang pagbawas ng sentral na kahon ng Avici. Gayunpaman, ang on-chain data ay hindi sumusuporta sa reklamong ito. Ayon sa kasalukuyang mga natuklasan, ang mga pondo ay tinanggal mula sa mga account ng mga indibidwal na user, hindi mula sa isang iisang treasury account.
Susunod sa security incident, lumakas ang presyur sa pagbebenta ng AVICI token, at bumaba agad ang presyo nito ng higit sa 45%.

*Hindi ito payo sa pag-invest.
Magpatuloy sa Pagbabasa: BREAKING: Na-hack ang isang altcoin; Ang mga pagkawala ay malaki



