Avici, sebuah platform perbankan generasi seterusnya yang beroperasi dalam ekosistem Solana, menghadapi insiden keselamatan serius. Menurut data di rantai, penyerang, menggunakan modal awal hanya sebanyak $190, mencuri aset bernilai kira-kira $670,000 daripada akaun pengguna. Selepas insiden tersebut, harga token AVICI turun lebih daripada 45%.
Menurut laporan awal daripada SolanaFloor, lebih daripada $600,000 ditarik keluar daripada akaun pengguna Avici tanpa kebenaran. Avici sebelum ini menyatakan bahawa satu anomali telah dikesan berkenaan penarikan keseimbangan kad bank daripada platform dan ia sedang menyiasat perkara tersebut bersama rakan kongsi. Platform kemudian mengesahkan bahawa insiden tersebut berasal daripada kebocoran keselamatan.
Analisis di atas rantai menunjukkan serangan itu dilancarkan dengan kos yang relatif rendah. Dompet yang digunakan dalam serangan itu diciptakan hari ini pada pukul 5:40 petang dan dibiayai dengan kira-kira $190 worth of USDC yang dibawa dari rangkaian ethereum ke Solana. Jumlah ini dipercayai terutamanya digunakan untuk menutupi yuran transaksi.
Serangan itu dilaporkan bermula sekitar 16:49 UTC dan berterusan selama ribuan transaksi. Siasatan menunjukkan bahawa dompet penyerang memproses lebih daripada 8,857 transaksi.
Penyerang Mendapat Kawalan Atas 1,100 akaun
Menurut analisis teknikal, serangan itu berpunca daripada kelemahan autorisasi dalam kontrak pintar Avici. Penyerang dilaporkan memanggil fungsi AddCollateralAdmin dengan menghantar pakej tanda tangan tertentu, dengan itu mengenali diri mereka sebagai pentadbir dalam akaun jaminan pengguna.
Kerana pengesahan tanda tangan kedua salah dihantar ke arahan pertama, rangkaian Solana menerima tanda tangan penyerang sendiri sebagai sah untuk kali kedua. Ini membenarkan program tersebut menambahkan kunci pentadbir ke dalam sistem yang sepatutnya tidak diterima dalam keadaan biasa.
Dinyatakan bahawa berikutan kelemahan ini, penyerang mendapat hak pentadbiran ke atas lebih daripada 1,100 akaun jaminan dan kemudian bermula menarik dana daripada akaun-akaun ini.
Kajian menunjukkan bahawa jumlah median yang dicuri setiap akaun dalam transaksi yang dikaji adalah sekitar $24, manakala kerugian tunggal terbesar dalam sampel itu ialah $5,268.
Antara pukul 6:19 PM dan 6:34 PM, sekumpulan dana awal yang besar, kira-kira $576,000, dilaporkan dipindahkan dari dompet penyerang ke alamat lain, selepas itu dana baru terus mengalir ke alamat penyerang. Jumlah kerugian diperkirakan kemudian mencapai kira-kira $670,000.
Penyiasatan awal menunjukkan bahawa serangan itu tidak berasal daripada kebocoran kunci penghijrahan program Avici. Diperhatikan bahawa program tersebut tidak dimodifikasi atau dikemas kini dengan versi baru, dan kunci penghijrahan tidak digunakan sejak Mac 2025.
Oleh itu, dipercayai insiden tersebut berasal secara langsung daripada ralat autorisasi dalam kontrak pintar, bukan daripada kunci penghantaran atau pengemaskinian yang dicuri.
Di sisi lain, tuntutan telah muncul di media sosial bahawa serangan itu melibatkan penarikan seluruh dana dari perbendaharaan pusat Avici. Namun, data atas rantai tidak menyokong tuntutan ini. Menurut dapatan semasa, dana ditarik daripada akaun pengguna individu, bukan daripada satu akaun perbendaharaan tunggal.
Selepas insiden keselamatan, tekanan jualan terhadap token AVICI mempercepat, dan harganya turun dengan cepat melebihi 45%.

*Ini bukan nasihat pelaburan.
Teruskan Membaca: PECAH: Sebuah Altcoin Telah Dibobol; Kerugian Adalah Besar



