Avici 是一個運行於 Solana 生態中的下一代銀行平台,近日遭遇嚴重安全事件。根據鏈上數據,攻擊者僅以 190 美元的初始資金,竊取了用戶帳戶中約 670,000 美元的資產。事件發生後,AVICI 代幣價格下跌超過 45%。
根據 SolanaFloor 的初步報告,超過 600,000 美元的資金未經授權從 Avici 用戶的帳戶中提取。Avici 此前曾表示,已發現從平台提取銀行卡餘額的異常情況,並正與合作夥伴調查此事。該平台隨後確認,此事件源於一次安全漏洞。
鏈上分析顯示,此次攻擊以相對較低的成本發起。用於攻擊的錢包於今天下午5:40創建,並通過從以太坊網絡橋接到Solana的USDC充值約190美元。此金額被認為主要用於支付交易費用。
據報導,這次攻擊大約從 16:49 UTC 開始,並持續了數千筆交易。調查顯示,攻擊者的錢包處理了超過 8,857 筆交易。
攻擊者控制了 1,100 個帳戶
根據技術分析,此次攻擊源於 Avici 智能合約中的授權漏洞。攻擊者據稱透過發送特定的簽名數據包調用 AddCollateralAdmin 函數,從而將自己識別為用戶抵押帳戶的管理員。
由於第二次簽名驗證被錯誤地導向至第一個指令,Solana 網絡再次將攻擊者自己的簽名視為有效。這使得該程序能夠向系統中添加一個在正常情況下不應接受的管理員密鑰。
據指出,由於此漏洞,攻擊者獲得了超過 1,100 個抵押帳戶的管理權限,並開始從這些帳戶中提領資金。
該研究顯示,在所檢查的交易中,每個帳戶被盜的中位數金額約為 $24,而樣本中單筆最大損失為 $5,268。
在下午 6:19 至 6:34 之間,據報攻擊者的錢包將一批初始大額資金,約 576,000 美元,轉移至其他地址,隨後新資金持續流入攻擊者的地址。總損失估計隨後達到約 670,000 美元。
初步調查顯示,此次攻擊並非源於 Avici 程式升級密鑰的洩露。值得注意的是,該程式未經修改,也未更新至新版本,且自 2025 年 3 月以來,升級密鑰一直未被使用。
因此,人們認為此事件直接源於智能合約的授權錯誤,而非部署或升級密鑰被盜。
另一方面,社交媒體上出現聲稱此次攻擊涉及清空 Avici 的中央金庫。然而,鏈上數據並不支持此說法。根據目前的調查結果,資金是從個別用戶的帳戶中提走,而非從單一金庫帳戶中提取。
在安全事件發生後,AVICI 代幣的賣壓加速,價格迅速下跌超過 45%。

*此非投資建議。
繼續閱讀: BREAKING: 一隻山寨幣遭駭,損失嚴重



