Ang pag-exploit sa Avici Smart Contract ay nagdulot ng $670K na pagkawala at 45% pagbaba ng presyo ng token

iconBitcoinsistemi
I-share
AI summary iconSummary
Ang Avici, isang platform sa pagbabangko batay sa Solana, ay naging biktima ng isang pagsalakay sa mga kamalian sa smart contract, kung saan ang isang attacker ay nakuha ang $670,000 gamit ang lamang $190 bilang initial capital. Ang paglabas ay nagbigay-daan sa kontrol sa 1,100 mga collateral account at higit sa 8,857 na hindi awtorisadong transaksyon. Ang mga kamalian sa seguridad ng contract ay nag-trigger sa 45% pagbaba ng presyo ng AVICI token. Ang insidente ay nagpapakita ng mga panganib ng mahinang pamamahala sa mga kamalian sa smart contract sa mga DeFi platform.

Ang Avici, isang next-generation banking platform na gumagana sa loob ng Solana ecosystem, ay nakaranas ng seriyosong security incident. Ayon sa on-chain data, ang attacker, gamit ang lamang $190 bilang initial capital, ay nakuha ang halos $670,000 na halaga ng mga ari-arian mula sa mga user account. Pagkatapos ng insidente, bumaba ang presyo ng AVICI token ng higit sa 45%.

Ayon sa mga unang ulat mula sa SolanaFloor, higit sa $600,000 ang nalikom mula sa mga account ng mga user ng Avici nang walang pahintulot. dating nagpahayag ang Avici na may anomalya na napansin sa pag-withdraw ng balanse ng bank card mula sa platform at naaayos nito ang isyu kasama ang mga kasosyo. Tiniyak ng platform mamaya na nanggaling ang insidente sa isang security breach.

Ang on-chain analysis ay nagpakita na ang pag-atake ay ginawa sa relatibong mababang gastos. Ang wallet na ginamit sa pag-atake ay nilikha ngayon sa 5:40 PM at pinagbayaran ng halos $190 na halaga ng USDC na bridged mula sa Ethereum network patungo sa Solana. Naniniwala na ang amount na ito ay ginamit pangunahin upang takpan ang transaction fees.

Ano ang pag-atake ay nagsimula noong halos 16:49 UTC at tumagal sa libu-libong transaksyon. Ipinakita ng imbestigasyon na ang wallet ng attacker ay pinroseso ang higit sa 8,857 na transaksyon.

Nakuha ng attacker ang kontrol sa 1,100 na account

Ayon sa teknikal na pag-aaral, ang pag-atake ay nagmula sa isang pagkakamali sa pagpapahintulot sa mga smart contract ni Avici. Ayon sa mga ulat, ang attacker ay tumawag sa AddCollateralAdmin function sa pamamagitan ng pagpapadala ng isang partikular na signature packet, kaya nakakakilala sila bilang administrator sa mga collateral account ng mga user.

Dahil mali ang pagrout ng pangalawang pag-verify ng signature sa unang utos, tinanggap ng network ng Solana ang sariling signature ng attacker bilang wasto muli. Ito ay nagbigay-daan sa programa na idagdag ang administrator key sa sistema na hindi dapat ito tinanggap sa normal na kalagayan.

Ibinigay na dahil sa kamalian na ito, nakakuha ang attacker ng administrative privileges sa higit sa 1,100 collateral accounts at sumunod ay nagsimula na mag-withdraw ng pera mula sa mga account na ito.

Ipinakita ng pag-aaral na ang median na amount na tinanggap bawat account sa mga pinag-aralang transaksyon ay halos $24, habang ang pinakamalaking iisang pagkawala sa sample ay $5,268.

Sa pagitan ng 6:19 PM at 6:34 PM, isang malaking grupo ng pera, halos $576,000, ay inilipat mula sa wallet ng attacker patungo sa iba pang mga address, pagkatapos ay patuloy na dumating ang mga bagong pondo sa address ng attacker. Ang kabuuang pagkawala ay inaasahang tumama sa halos $670,000.

Ang mga unang imbestigasyon ay nagpapakita na ang pag-atake ay hindi nagmula sa pagkakasira ng pambubukas na pampag-upgrade ng Avici. Tinalakay na ang programa ay hindi binago o isinaproseso ng bagong bersyon, at ang pambubukas na pampag-upgrade ay hindi ginamit mula noong Marso 2025.

Kaya naniniwala na ang insidente ay nagmula sa isang pagkakamali sa pagpapahintulot sa smart contract, hindi sa isang tinakasan o in-upgrade na key.

Sa kabilang banda, lumabas ang mga reklamo sa social media na ang pag-atake ay kasama ang pagbawas ng sentral na kahon ng Avici. Gayunpaman, ang on-chain data ay hindi sumusuporta sa reklamong ito. Ayon sa kasalukuyang mga natuklasan, ang mga pondo ay tinanggal mula sa mga account ng mga indibidwal na user, hindi mula sa isang iisang treasury account.

Susunod sa security incident, lumakas ang presyur sa pagbebenta ng AVICI token, at bumaba agad ang presyo nito ng higit sa 45%.

Ipapakita ng graph ang pagbaba ng presyo para sa AVICI.

*Hindi ito payo sa pag-invest.

Magpatuloy sa Pagbabasa: BREAKING: Na-hack ang isang altcoin; Ang mga pagkawala ay malaki

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.