Avici 安全漏洞被利用,耗費 $190 氣體費盜取 $670K,團隊已向用戶返還 10% 現金回饋

iconCoinpedia
分享
AI summary icon精華摘要
一樁 DeFi 攻擊僅用 $190 的 Gas 費,從 Avici 的 Solana 卡片合約中盜取了 $670,000。此次攻擊利用了 Rain 基礎設施的安全漏洞,獲取了超過 1,100 個用戶帳戶的管理權限。Avici 已完全賠償用戶,並提供 10% 現金回饋。團隊確認合約已修復,且未再發生其他事件。

基於 Solana 的 Avici 安全漏洞導致超過 $1 百萬的用戶資金被盜,據報攻擊者僅花費 $190 的 Gas 費便竊取了超過 $670,000。同時,Avici 團隊在識別並修復合約問題後,已全額退還受影響用戶的資金,並額外提供 10% 現金回饋。

攻擊者如何使用 190 美元的 Gas 耗盡 670 萬美元

根據鏈上數據,攻擊者以約 $190 的 USDC 資助了一個新錢包,主要用於支付交易費用。在約三小時處於不活動狀態後,該錢包於 16:49 UTC 開始與 Avici 的 Solana 卡合約互動。

攻擊者隨後開始提取個別用戶的餘額。第一批約 576,000 美元的資金於 18:19 至 18:34(UTC)之間轉出。

進一步的提現使總提取金額超過 $670,000,而攻擊持續進行了 8,857 筆交易。

隨著攻擊者持續存取用戶帳戶,平台總損失最終超過了 $1 百萬。

一個合約漏洞暴露了 1,100+ 個帳戶

攻擊者並未入侵 Avici 的主要金庫或竊取升級密鑰,而是針對個別卡片餘額合約進行了攻擊。

該問題涉及由 Rain(Avici 的卡片發行合作夥伴)提供的基礎設施中過時的簽名和權限檢查。

攻擊者提交了一個稱為 AddCollateralAdmin 的特殊簽名捆綁包,錯誤地賦予其對超過 1,100 個用戶抵押帳戶的管理權限。

攻擊者隨後可逐一從這些帳戶提幣。鏈上數據顯示,中位數提幣金額為 $24,樣本中最大提幣金額為 $5,268。

Avici 向用戶返還 10% 現金回饋

Avici 說 已更新受影響的 Solana 合約,且未再發現相關活動。

團隊也確認,受影響的餘額已完全恢復,並對提款數量額外提供 10% 現金回饋。

如果您幾小时前的 Solana 卡餘額被提現,我們已恢復全部數量,並額外提供提現金額 10% 的現金回饋。

Avici 表示,此次攻擊僅限於通過其 Top Up 系統存入餘額的 Solana 卡合約。常規的 Solana 和 EVM 錢包,以及 EVM 卡餘額、入金、出金和交換均未受影響。

然而,Avici 表示正在持續監控更新後的合約,同時要求用戶檢查其恢復的餘額。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露