Експлуатація безпеки Avici викрадає $670 000 за допомогою $190 газу, команда повертає користувачам 10% кешбеку

iconCoinpedia
Поділитися
AI summary iconКороткий зміст
DeFi-експлойт вивів $670 000 з контрактів Solana-картки Avici, використавши лише $190 на газ. Атака використала безпекову вразливість інфраструктури Rain, надавши адміністративний доступ до понад 1 100 акаунтів користувачів. Avici повністю компенсував користувачам збитки та додав 10% кешбеку. Команда підтвердила, що контракт було виправлено, і подальших інцидентів не зафіксовано.

Атака на безпеку Avici, побудовану на Solana, призвела до витіку більше ніж $1 мільйона коштів користувачів, після того як нападник, за повідомленнями, витратив лише $190 на газ, щоб вивести понад $670 000. Тим часом команда Avici повністю повернула кошти постраждалим користувачам та додала 10% кешбеку після виявлення та виправлення проблеми з контрактом.

Як атакуючий використав $190 на газ, щоб вивести $670K

Згідно з даними ланцюга, нападник поповнив новий гаманець приблизно на $190 у USDC, переважно для покриття комісій за транзакції. Після трьох годин неактивності гаманець почав взаємодіяти з контрактами картки Solana Avici о 16:49 UTC.

Потім атакувач почав виводити баланси окремих користувачів. Перша велика партія на суму близько $576 000 була переміщена між 18:19 і 18:34 за UTC.

Додаткові виведення збільшили загальну суму, що була викрадена, понад 670 000 доларів США, тоді як атака тривала протягом 8 857 транзакцій.

Поки атакуючий продовжував отримувати доступ до акаунтів користувачів, загальні втрати платформи врешті-решт перевищили 1 мільйон доларів США.

Одна помилка у контракті відкрила 1100+ акаунтів

Зловмисник не проник до головного скарбниці Avici чи не вкрав ключ оновлення. Натомість експлойт був спрямований на окремі контракти балансу карток.

Проблема стосувалася застарілої перевірки підпису та дозволів у інфраструктурі, наданій Rain, партнером Avici з випуску карток.

Зловмисник надіслав спеціально створений пакет підписів під назвою AddCollateralAdmin, який неправильно надав йому адміністративний доступ до більше ніж 1 100 коллатеральних акаунтів користувачів.

Зловмисник міг потім виводити кошти з цих акаунтів по одному. Дані у блокчейні показали медіанне виведення $24, тоді як найбільше виведення у вибірці становило $5,268.

Avici повертає користувачам 10% кешбеку

Avici сказав, що оновив вплинутий контракт Solana і не спостерігав подальшої пов’язаної активності.

Команда також підтвердила, що впливані баланси були повністю відновлені, а також додано 10% кешбеку на виведену суму.

Якщо баланс вашої картки Solana був знятий кілька годин тому, ми повернули повну суму та додали 10% кешбеку на зняті кошти.

Avici сказав, що експлойт стосувався лише контрактів Solana карток з балансами, доданими через систему Top Up. Звичайні гаманці Solana та EVM, а також баланси карток EVM, onramps, offramps та обміни, не були вплинуті.

Тим часом Avici повідомляє, що продовжує моніторити оновлені контракти, поки користувачів просять перевірити свої відновлені баланси.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.