Експлуатація смартконтракту Avici призвела до втрат на $670 000 та падіння ціни токена на 45%

iconBitcoinsistemi
Поділитися
AI summary iconКороткий зміст
Avici, платформа банківських послуг на базі Solana, став жертвою експлуатації вразливостей смартконтракту: зловмисник вкрав $670 000, використавши лише $190 початкового капіталу. Уразливість дозволила отримати контроль над 1 100 забезпечуваних акаунтів та здійснити понад 8 857 неавторизованих транзакцій. Помилки в безпеці смартконтракту спричинили падіння ціни токена AVICI на 45%. Цей інцидент підкреслює ризики поганого управління вразливостями смартконтрактів на платформах DeFi.

Avici, платформа банківських послуг нового покоління, яка функціонує в межах екосистеми Solana, зазнала серйозного інциденту безпеки. Згідно з даними ланцюга, атакувальник, використовуючи лише $190 початкового капіталу, вкрав активи на суму близько $670 000 з акаунтів користувачів. Після інциденту ціна токена AVICI впала більше ніж на 45%.

За початковими повідомленнями від SolanaFloor, більше ніж $600 000 було виведено з акаунтів користувачів Avici без дозволу. Раніше Avici повідомив, що було виявлено аномалію щодо виведення коштів з банківських карт з платформи, і він розслідує цей випадок разом із партнерами. Пізніше платформа підтвердила, що інцидент виник через порушення безпеки.

Аналіз ланцюга показав, що атака була здійснена порівняно низькою вартістю. Гаманець, використаний у атакі, був створений сьогодні о 17:40 і поповнений приблизно на $190 у USDC, що були переведені з мережі Ethereum на Solana. Вважається, що ця сума використовувалася переважно для покриття комісій за транзакції.

Атака, за повідомленнями, розпочалася близько 16:49 за UTC і тривала тисячі транзакцій. Розслідування показало, що гаманець нападника обробив понад 8 857 транзакцій.

Зловмисник отримав контроль над 1 100 акаунтами

Згідно з технічними аналізами, атака була спричинена вадою авторизації у смартконтрактах Avici. Згідно з повідомленнями, нападник викликав функцію AddCollateralAdmin, надіславши певний пакет підпису, що дозволило йому ідентифікувати себе як адміністратора в коллатеральних акаунтах користувачів.

Оскільки друга перевірка підпису була неправильно направлена на першу інструкцію, мережа Solana прийняла власний підпис атакуючого як дійсний другий раз. Це дозволило програмі додати ключ адміністратора до системи, який вона не мала б приймати за нормальних обставин.

Було зазначено, що завдяки цій вразливості атакувач отримав адміністративні привілеї більш ніж над 1 100 забезпечувальними акаунтами, а потім почав здійснювати виведення коштів з цих акаунтів.

Дослідження показало, що медіанна сума, вкрадена з одного акаунту, у досліджених транзакціях становила приблизно $24, тоді як найбільшою окремою втратою у вибірці було $5,268.

Між 6:19 PM і 6:34 PM велика група коштів, приблизно $576 000, була, як повідомляється, переведена з гаманця нападника на інші адреси, після чого нові кошти продовжували надходити на адресу нападника. Загальний збиток, як оцінюється, пізніше досяг приблизно $670 000.

Початкові розслідування свідчать, що атака не була пов’язана з компрометацією ключа оновлення програми Avici. Було зафіксовано, що програма не змінювалася і не оновлювалася новою версією, а ключ оновлення не використовувався з березня 2025 року.

Тому вважається, що інцидент виник безпосередньо через помилку авторизації у смартконтракті, а не через вкрадений ключ розгортання чи оновлення.

З іншого боку, у соціальних мережах з’явилися заяви, що атака передбачала виведення коштів з центрального скарбниці Avici. Однак дані в ланцюжку не підтверджують цю інформацію. Згідно з поточними даними, кошти були виведені з акаунтів окремих користувачів, а не з однієї скарбниці.

Після інциденту з безпекою тиск на продаж токена AVICI посилився, і його ціна швидко впала більше ніж на 45%.

Графік показує падіння ціни AVICI.

*Це не є інвестиційною порадою.

Продовжити читання: ВИКЛИК: Було взламано альткоїн; збитки значні

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.