Eksploit Keselamatan Avici mencuri $670,000 menggunakan gas $190, pasukan mengembalikan dana pengguna dengan cashback 10%

iconCoinpedia
Kongsi
AI summary iconRingkasan
Serangan DeFi mengosongkan $670,000 daripada kontrak kad Solana Avici menggunakan hanya $190 dalam gas. Serangan itu memanfaatkan kelemahan keselamatan dalam infrastruktur Rain, memberikan akses pentadbir kepada lebih 1,100 akaun pengguna. Avici telah mengganti kerugian pengguna sepenuhnya dan menambahkan cashback 10%. Pasukan mengesahkan bahawa kontrak telah diperbaiki, tanpa insiden lanjut dilaporkan.

Pengeksploitasian keselamatan Avici berdasarkan Solana telah mendedahkan lebih daripada $1 juta dana pengguna, selepas seorang penyerang dilaporkan menghabiskan hanya $190 untuk gas sebelum mengosongkan lebih daripada $670,000. Sementara itu, pasukan Avici kini telah mengembalikan dana sepenuhnya kepada pengguna yang terkesan dan menambahkan 10% cashback selepas mengenal pasti dan membaiki isu kontrak.

Bagaimana Penyerang Menggunakan $190 dalam Gas untuk Mengosongkan $670K

Menurut data di rantai, penyerang membiayai dompet baru dengan sekitar $190 dalam USDC, terutama untuk menutupi caj transaksi. Selepas tidak aktif selama sekitar tiga jam, dompet itu mula berinteraksi dengan kontrak kad Solana Avici pada 16:49 UTC.

Penyerang kemudian mula mengosongkan baki pengguna individu. Sekumpulan besar pertama sebanyak $576,000 dipindahkan antara 18:19 dan 18:34 UTC.

Penarikan lanjutan mendorong jumlah keseluruhan yang dicuri melebihi $670,000, sementara serangan berterusan melalui 8,857 transaksi.

Semasa penyerang terus mengakses akaun pengguna, jumlah kerugian platform akhirnya melebihi $1 juta.

Satu Kekurangan Kontrak Mendedahkan 1,100+ akaun

Serangan itu tidak masuk ke dalam perbendaharaan utama Avici atau mencuri kunci peningkatan. Sebaliknya, eksploitasi tersebut menargetkan kontrak keseimbangan kad individu.

Masalah tersebut melibatkan tanda tangan dan pemeriksaan keizinan yang usang dalam infrastruktur yang disediakan oleh Rain, rakan pengeluar kad Avici.

Penyerang menghantar satu set tanda tangan yang dicipta secara khas, dipanggil AddCollateralAdmin, yang secara salah memberikan akses pentadbir kepada lebih daripada 1,100 akaun jaminan pengguna.

Penyerang itu kemudian boleh menarik dana daripada akaun-akaun tersebut satu per satu. Data atas rantai menunjukkan penarikan median sebanyak $24, manakala penarikan terbesar dalam sampel itu ialah $5,268.

Avici Mengembalikan Wang Pengguna dengan 10% Cashback

Avici mengatakan ia telah mengemas kini kontrak Solana yang terkesan dan tidak melihat aktiviti berkaitan lanjut.

Pasukan juga mengesahkan bahawa baki yang terkesan telah dipulihkan sepenuhnya, dengan tambahan 10% cashback pada jumlah yang ditarik.

Jika balance kad Solana anda ditarik beberapa jam yang lalu, kami telah memulihkan jumlah penuh dan menambahkan 10% cashback kepada jumlah yang ditarik.

Avici mengatakan eksploitasi tersebut terhadap kontrak kad Solana yang memegang saldo yang ditambahkan melalui sistem Top Up-nya. Dompet Solana dan EVM biasa, bersama dengan saldo kad EVM, onramp, offramp, dan pertukaran, tidak terjejas.

Sementara itu, Avici mengatakan ia terus memantau kontrak yang dikemaskini sambil pengguna diminta memeriksa baki mereka yang telah dipulihkan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.