Exploração de segurança da Avici drena US$ 670 mil usando US$ 190 em taxa de gás; equipe reembolsa usuários com 10% de cashback

iconCoinpedia
Compartilhar
AI summary iconResumo
Um exploit DeFi drenou US$ 670.000 dos contratos do cartão Solana da Avici usando apenas US$ 190 em taxas de gas. O ataque explorou uma falha de segurança na infraestrutura da Rain, concedendo acesso de administrador a mais de 1.100 contas de usuários. A Avici reembolsou integralmente os usuários e adicionou um cashback de 10%. A equipe confirmou que o contrato foi corrigido, sem mais incidentes relatados.

Uma exploração de segurança baseada na Solana expôs mais de US$ 1 milhão em fundos de usuários, após um atacante supostamente gastar apenas US$ 190 em taxas de gas antes de esvaziar mais de US$ 670.000. Enquanto isso, a equipe da Avici já reembolsou integralmente o usuário afetado e adicionou 10% de cashback após identificar e corrigir o problema no contrato.

Como o atacante usou $190 em gas para esvaziar $670 mil

De acordo com dados on-chain, o atacante financiou uma nova carteira com cerca de US$ 190 em USDC, principalmente para cobrir taxas de transação. Após permanecer inativo por cerca de três horas, a carteira começou a interagir com os contratos do cartão Solana da Avici às 16:49 UTC.

O atacante então começou a esvaziar os saldos individuais dos usuários. O primeiro grande lote de aproximadamente US$ 576.000 foi movido entre 18:19 e 18:34 UTC.

Retiradas adicionais impulsionaram a quantia total roubada para além de US$ 670.000, enquanto o ataque continuou por meio de 8.857 transações.

Enquanto o atacante continuava acessando as contas dos usuários, os prejuízos totais da plataforma acabaram ultrapassando US$ 1 milhão.

Uma falha em um contrato expôs mais de 1.100 contas

O atacante não invadiu o tesouro principal da Avici nem roubou uma chave de atualização. Em vez disso, a exploração visou contratos individuais de saldo de cartão.

O problema envolveu uma assinatura e verificação de permissão desatualizadas na infraestrutura fornecida pela Rain, parceira de emissão de cartões da Avici.

O atacante enviou um pacote de assinatura especialmente criado, chamado AddCollateralAdmin, que incorretamente lhe concedeu acesso de administrador a mais de 1.100 contas de colateral de usuários.

O atacante poderia então sacar fundos dessas contas uma por uma. Os dados on-chain mostraram uma retirada mediana de $24, enquanto a maior retirada na amostra foi de $5.268.

Avici reembolsa usuários com 10% de cashback

Avici disse que atualizou o contrato afetado do Solana e não observou mais atividades relacionadas.

A equipe também confirmou que os saldos afetados foram restaurados integralmente, com um bônus de 10% sobre a quantia retirada.

Se o saldo do seu cartão Solana foi retirado algumas horas atrás, restauramos a quantia completa e adicionamos 10% de cashback sobre o valor retirado.

Avici disse que a exploração foi limitada aos contratos de cartão Solana que mantinham saldos adicionados por meio de seu sistema Top Up. Carteiras regulares de Solana e EVM, juntamente com saldos de cartão EVM, onramps, offramps e swaps, não foram afetadas.

Enquanto isso, Avici afirma que continua a monitorar os contratos atualizados, enquanto os usuários são solicitados a verificar seus saldos restaurados.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.