ソラナベースのAviciセキュリティ脆弱性により、攻撃者がガス代に約190ドルを費やしただけで67万ドル以上を不正に引き出し、ユーザー資金が100万ドル以上露出しました。一方、Aviciチームは契約の問題を特定・修正後、影響を受けたユーザーに全額を返金し、さらに10%のキャッシュバックを追加しました。
攻撃者が190ドルのガス料金を使って67万ドルを奪い取った方法
オンチェーンデータによると、攻撃者は約190ドルのUSDCで新しいウォレットを資金調達し、主に取引手数料をカバーするために使用しました。約3時間の非アクティブ状態の後、そのウォレットはUTC 16:49にAviciのSolanaカード契約とやり取りを開始しました。
攻撃者はその後、個々のユーザーの残高を次々と引き出しました。最初の主要な一括移動は、約576,000ドルが18:19から18:34 UTCの間に実行されました。
さらに引き出しを繰り返した結果、合計で67万ドル以上が不正に奪われ、攻撃は8,857件の取引にわたって継続しました。
攻撃者がユーザー口座に継続してアクセスし続けた結果、プラットフォームの総損失は最終的に100万ドルを超えました。
1つの契約の不備で1,100以上の口座が暴露されました
攻撃者はAviciの主要な財務庫に侵入したり、アップグレードキーを盗んだりしませんでした。代わりに、この攻撃は個々のカード残高契約を標的としました。
この問題は、Aviciのカード発行パートナーであるRainが提供するインフラにおける古くなった署名と権限チェックに関係していました。
攻撃者は、AddCollateralAdminという特別に作成された署名バンドルを提出し、これにより1,100以上のユーザー証拠金口座に管理者アクセス権を不正に付与しました。
攻撃者はその後、それらの口座から資金を一つずつ出金することができました。オンチェーンデータによると、出金の中央値は24ドルで、サンプル中の最大出金額は5,268ドルでした。
Avici、ユーザーに10%のキャッシュバックで返金
Aviciは影響を受けたSolana契約を更新し、さらに関連する活動は見られていないと述べました。
チームは、影響を受けた残高が完全に復元され、引き出した数量に対して追加で10%のキャッシュバックが提供されたことも確認しました。
数時間前にソルアナカードの残高が引き出された場合、全額を返金し、引き出した金額の10%をキャッシュバックしました。
Aviciは、この攻撃はTop Upシステムを通じて追加された残高を保有するSolanaカード契約に限定されていたと述べました。通常のSolanaおよびEVMウォレット、ならびにEVMカード残高、オンラム、オフラム、スワップには影響はありませんでした。
一方、Aviciは、ユーザーに復元された残高を確認するよう求めながら、更新された契約を引き続き監視しています。

