Aviciのセキュリティ脆弱性を悪用し、190ドルのガス代で67万ドルを不正取得、チームがユーザーに10%のキャッシュバックで返金

iconCoinpedia
共有
AI summary icon概要
DeFiの攻撃により、AviciのSolanaカード契約から190ドルのガス代だけで67万ドルが不正に引き出されました。この攻撃はRainのインフラにおけるセキュリティ脆弱性を悪用し、1,100件以上のユーザー口座に管理者アクセス権を付与しました。Aviciはユーザー全員に全額補填し、10%のキャッシュバックを追加しました。チームは契約のパッチ適用を確認しており、以降の異常は報告されていません。

ソラナベースのAviciセキュリティ脆弱性により、攻撃者がガス代に約190ドルを費やしただけで67万ドル以上を不正に引き出し、ユーザー資金が100万ドル以上露出しました。一方、Aviciチームは契約の問題を特定・修正後、影響を受けたユーザーに全額を返金し、さらに10%のキャッシュバックを追加しました。

攻撃者が190ドルのガス料金を使って67万ドルを奪い取った方法

オンチェーンデータによると、攻撃者は約190ドルのUSDCで新しいウォレットを資金調達し、主に取引手数料をカバーするために使用しました。約3時間の非アクティブ状態の後、そのウォレットはUTC 16:49にAviciのSolanaカード契約とやり取りを開始しました。

攻撃者はその後、個々のユーザーの残高を次々と引き出しました。最初の主要な一括移動は、約576,000ドルが18:19から18:34 UTCの間に実行されました。

さらに引き出しを繰り返した結果、合計で67万ドル以上が不正に奪われ、攻撃は8,857件の取引にわたって継続しました。

攻撃者がユーザー口座に継続してアクセスし続けた結果、プラットフォームの総損失は最終的に100万ドルを超えました。

1つの契約の不備で1,100以上の口座が暴露されました

攻撃者はAviciの主要な財務庫に侵入したり、アップグレードキーを盗んだりしませんでした。代わりに、この攻撃は個々のカード残高契約を標的としました。

この問題は、Aviciのカード発行パートナーであるRainが提供するインフラにおける古くなった署名と権限チェックに関係していました。

攻撃者は、AddCollateralAdminという特別に作成された署名バンドルを提出し、これにより1,100以上のユーザー証拠金口座に管理者アクセス権を不正に付与しました。

攻撃者はその後、それらの口座から資金を一つずつ出金することができました。オンチェーンデータによると、出金の中央値は24ドルで、サンプル中の最大出金額は5,268ドルでした。

Avici、ユーザーに10%のキャッシュバックで返金

Aviciは影響を受けたSolana契約を更新し、さらに関連する活動は見られていないと述べました。

チームは、影響を受けた残高が完全に復元され、引き出した数量に対して追加で10%のキャッシュバックが提供されたことも確認しました。

数時間前にソルアナカードの残高が引き出された場合、全額を返金し、引き出した金額の10%をキャッシュバックしました。

Aviciは、この攻撃はTop Upシステムを通じて追加された残高を保有するSolanaカード契約に限定されていたと述べました。通常のSolanaおよびEVMウォレット、ならびにEVMカード残高、オンラム、オフラム、スワップには影響はありませんでした。

一方、Aviciは、ユーザーに復元された残高を確認するよう求めながら、更新された契約を引き続き監視しています。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。