Pengeksploitasian Kontrak Pintar Avici Menyebabkan Kerugian $670K dan Penurunan Harga Token 45%

iconBitcoinsistemi
Kongsi
AI summary iconRingkasan
Avici, sebuah platform perbankan berasaskan Solana, menjadi mangsa serangan terhadap kelemahan kontrak pintar, dengan penyerang mencuri $670,000 menggunakan modal awal hanya $190. Kebocoran ini memungkinkan pengawasan terhadap 1,100 akaun jaminan dan lebih daripada 8,857 transaksi tanpa kebenaran. Kelemahan keselamatan kontrak menyebabkan harga token AVICI turun 45%. Kejadian ini menonjolkan risiko pengurusan kelemahan kontrak pintar yang lemah di platform DeFi.

Avici, sebuah platform perbankan generasi seterusnya yang beroperasi dalam ekosistem Solana, menghadapi insiden keselamatan serius. Menurut data di rantai, penyerang, menggunakan modal awal hanya sebanyak $190, mencuri aset bernilai kira-kira $670,000 daripada akaun pengguna. Selepas insiden tersebut, harga token AVICI turun lebih daripada 45%.

Menurut laporan awal daripada SolanaFloor, lebih daripada $600,000 ditarik keluar daripada akaun pengguna Avici tanpa kebenaran. Avici sebelum ini menyatakan bahawa satu anomali telah dikesan berkenaan penarikan keseimbangan kad bank daripada platform dan ia sedang menyiasat perkara tersebut bersama rakan kongsi. Platform kemudian mengesahkan bahawa insiden tersebut berasal daripada kebocoran keselamatan.

Analisis di atas rantai menunjukkan serangan itu dilancarkan dengan kos yang relatif rendah. Dompet yang digunakan dalam serangan itu diciptakan hari ini pada pukul 5:40 petang dan dibiayai dengan kira-kira $190 worth of USDC yang dibawa dari rangkaian ethereum ke Solana. Jumlah ini dipercayai terutamanya digunakan untuk menutupi yuran transaksi.

Serangan itu dilaporkan bermula sekitar 16:49 UTC dan berterusan selama ribuan transaksi. Siasatan menunjukkan bahawa dompet penyerang memproses lebih daripada 8,857 transaksi.

Penyerang Mendapat Kawalan Atas 1,100 akaun

Menurut analisis teknikal, serangan itu berpunca daripada kelemahan autorisasi dalam kontrak pintar Avici. Penyerang dilaporkan memanggil fungsi AddCollateralAdmin dengan menghantar pakej tanda tangan tertentu, dengan itu mengenali diri mereka sebagai pentadbir dalam akaun jaminan pengguna.

Kerana pengesahan tanda tangan kedua salah dihantar ke arahan pertama, rangkaian Solana menerima tanda tangan penyerang sendiri sebagai sah untuk kali kedua. Ini membenarkan program tersebut menambahkan kunci pentadbir ke dalam sistem yang sepatutnya tidak diterima dalam keadaan biasa.

Dinyatakan bahawa berikutan kelemahan ini, penyerang mendapat hak pentadbiran ke atas lebih daripada 1,100 akaun jaminan dan kemudian bermula menarik dana daripada akaun-akaun ini.

Kajian menunjukkan bahawa jumlah median yang dicuri setiap akaun dalam transaksi yang dikaji adalah sekitar $24, manakala kerugian tunggal terbesar dalam sampel itu ialah $5,268.

Antara pukul 6:19 PM dan 6:34 PM, sekumpulan dana awal yang besar, kira-kira $576,000, dilaporkan dipindahkan dari dompet penyerang ke alamat lain, selepas itu dana baru terus mengalir ke alamat penyerang. Jumlah kerugian diperkirakan kemudian mencapai kira-kira $670,000.

Penyiasatan awal menunjukkan bahawa serangan itu tidak berasal daripada kebocoran kunci penghijrahan program Avici. Diperhatikan bahawa program tersebut tidak dimodifikasi atau dikemas kini dengan versi baru, dan kunci penghijrahan tidak digunakan sejak Mac 2025.

Oleh itu, dipercayai insiden tersebut berasal secara langsung daripada ralat autorisasi dalam kontrak pintar, bukan daripada kunci penghantaran atau pengemaskinian yang dicuri.

Di sisi lain, tuntutan telah muncul di media sosial bahawa serangan itu melibatkan penarikan seluruh dana dari perbendaharaan pusat Avici. Namun, data atas rantai tidak menyokong tuntutan ini. Menurut dapatan semasa, dana ditarik daripada akaun pengguna individu, bukan daripada satu akaun perbendaharaan tunggal.

Selepas insiden keselamatan, tekanan jualan terhadap token AVICI mempercepat, dan harganya turun dengan cepat melebihi 45%.

Grafik menunjukkan penurunan harga AVICI.

*Ini bukan nasihat pelaburan.

Teruskan Membaca: PECAH: Sebuah Altcoin Telah Dibobol; Kerugian Adalah Besar

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.