Atak na Avici wyczerpuje ponad 1 milion dolarów od użytkowników Solany

By: crypto.news|2026/08/28 20:23:28
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Trwający atak na platformę kart kryptowalutowych Avici opartą na Solanie podobno wyczerpał ponad 1 milion dolarów z kont zabezpieczeń użytkowników, jednocześnie obniżając token AVICI do rekordowo niskiego poziomu.

Podsumowanie

  • Podejrzewany napastnik posiadał 10 005 SOL i około 11 600 dolarów w stablecoinach w jednym z punktów kontrolnych.
  • Rekordy on-chain pokazały powtarzające się wezwania, które dodawały administratora przed wypłatami zabezpieczeń.
  • Avici potwierdziło problem z wypłatą salda karty, ale nie potwierdziło zgłoszonej straty.
  • AVICI spadł o 49,4% w ciągu 24 godzin, osiągając rekordowo niski poziom 0,2175 dolarów.

Napastnik Avici dodaje administratorów przed wypłatami

Według doniesień, podejrzewany napastnik zebrał 10 005,03 SOL, wart około 1,07 miliona dolarów o 18:58 UTC, wraz z około 11 600 dolarów w USDC i USDT. Jego analiza opierała się na logach transakcji Solany i danych RPC zebranych w trakcie ataku.

Portfel otrzymał swoje początkowe finansowanie przez deBridge o 13:40 UTC, kiedy 1,79 SOL przybyło z innej sieci. Po pozostaniu nieaktywnym przez około trzy godziny, adres wykonał swoje pierwsze wezwanie dotyczące programów Avici o 16:49:48 UTC.

Logi transakcji przeglądane przez publikację pokazały ten sam trzyetapowy proces w dotkniętych kontach. Najpierw portfel wywołał SubmitSignatures przez program autoryzacji Avici w transakcji, która również używała programu weryfikacji podpisów Ed25519 Solany.
Możesz także polubić: Wykorzystanie CCC wyczerpuje 117 tys. dolarów po tym, jak napastnik zaatakował pulę płynności BSC

Następnie napastnik wywołał AddCollateralAdmin w programie zabezpieczeń Avici, rejestrując dodatkowego administratora dla konta użytkownika. Ostateczne wezwanie WithdrawCollateralAsset przeniosło zabezpieczenie na konto kontrolowane przez napastnika.

W jednej z przeglądanych transakcji instrukcja wypłaty przeniosła 2 346,77 USDT z konta zabezpieczeń użytkownika. Napastnik również zamienił część zebranych stablecoinów na SOL, w tym jedną wymianę, która zwróciła 209,76 SOL.

Według punktu kontrolnego publikacji, portfel podpisał 14 672 transakcji, z których 2 344 nie powiodły się. Jego zasoby SOL wzrosły o około 2 595 tokenów, które wówczas były warte około 277 000 dolarów, w ciągu 11 minut.

Anonimowy analityk on-chain STACC stworzył również na żywo tracker dla dotkniętych transferów. Według danych cytowanych z trackera, zidentyfikowano 125 kont wysyłających, a poszczególne transfery wahały się od około 9 USDC do ponad 26 000 USDT.

Ani Avici, ani niezależna firma zajmująca się bezpieczeństwem nie opublikowały analizy po incydencie, identyfikując, w jaki sposób napastnik uzyskał autoryzację. Chociaż sekwencja transakcji pokazuje, jak przesuwały się fundusze, nie ustala, czy incydent był wynikiem błędu programu, skompromitowanych danych uwierzytelniających, ujawnionej autoryzacji podpisu czy innej awarii.

Avici potwierdza problem z wypłatą karty

Avici przyznało się do incydentu w poście na X opublikowanym około godzinę i 53 minuty po pierwszej zgłoszonej transakcji dotyczącej jego programów.

"Jesteśmy świadomi problemu wpływającego na wypłaty salda karty i ściśle monitorujemy sytuację."

Firma dodała, że współpracuje bezpośrednio z odpowiednimi partnerami i dostarczy aktualizacje, gdy tylko pojawią się nowe informacje. Avici nie nazwało incydentu wykorzystaniem, nie potwierdziło, ile zostało zabrane ani nie stwierdziło, ilu klientów to dotyczy.

Kilka innych pytań również pozostaje bez odpowiedzi, w tym czy aktywność ustała, czy Avici wstrzymało swoje programy i czy dotknięci użytkownicy otrzymają odszkodowanie. Firma nie ujawniała, czy jakiekolwiek klucze podpisowe lub konta administracyjne zostały skompromitowane.

Użytkownicy zgłaszali brakujące salda w mediach społecznościowych, zanim Avici wydało swoje oświadczenie. Jeden użytkownik szczególnie zauważył, że całe jego saldo Avici zostało wyczerpane, podczas gdy czekał na informacje od projektu.

Incydent dotyczy programów zabezpieczeń i autoryzacji kart Avici, a nie samej sieci Solana. Żaden dostępny raport nie zidentyfikował luki w podstawowej blockchainie Solany.

Oba programy Avici były aktualizowalne i dzieliły tę samą władzę aktualizacji, według raportów. Władza ta była podobno standardowym kontem Solany, a nie kontem wielopodpisowym, chociaż jak dotąd nie ma dowodów, które wykazałyby, że władza aktualizacji spowodowała lub umożliwiła wypłaty.

Kontrole operacyjne zyskały większą uwagę, ponieważ ataki wykraczają poza wady zawarte w kodzie smart kontraktów. W lipcu crypto.news doniosło o ustaleniach dotyczących bezpieczeństwa, które pokazały, że skompromitowane klucze, sygnatariusze i infrastruktura stanowiły 88,3% z około 764 milionów dolarów skradzionych w drugim kwartale 2026 roku. Raport Hacken cytowany w artykule wykazał, że tylko 4% śledzonych projektów łączyło audyty, aktywne nagrody za błędy i monitoring zewnętrzny.

Atak na Avici podważa jego roszczenia dotyczące samodzielnego zarządzania

Avici opisuje swój produkt jako portfel samodzielnego zarządzania połączony z zabezpieczoną kartą kredytową Visa. W jego ofercie w Apple App Store stwierdzono, że użytkownicy pozostają w kontroli i że Avici nigdy nie przechowuje ich funduszy.

W modelu karty klienci wpłacają kryptowaluty na konta zabezpieczające i otrzymują odpowiadający limit kredytowy. Zakupy zmniejszają dostępny saldo karty, podczas gdy związane z tym zabezpieczenie jest później używane do rozliczenia.

Zgłoszona możliwość dodania innego administratora i usunięcia niewydanych zabezpieczeń budzi pytania dotyczące tego, jak kontrole autoryzacji Avici egzekwują jego reklamowany model samodzielnego zarządzania. Ustalenie techniczne wymaga od Avici lub niezależnej firmy zajmującej się bezpieczeństwem wyjaśnienia, dlaczego podpisy atakującego zostały zaakceptowane.

Dokumentacja Avici identyfikuje Rain jako partnera zaangażowanego w jego usługę kart. Rain dostarcza infrastrukturę płatności stablecoin i współpracuje z licencjonowanymi instytucjami w celu wydawania kart połączonych z Visa i Mastercard. Dostępna analiza transakcji wskazuje na programy Solana Avici, a ani Avici, ani Rain nie stwierdzili, że systemy Rain lub Visa zostały skompromitowane.

Rozróżnienie to jest ważne dla użytkowników, ponieważ produkt płatniczy samodzielnego zarządzania powinien utrzymywać niewydane aktywa pod kontrolą właściciela portfela. Tangem wprowadził podobny model w listopadzie 2025 roku, umożliwiając wydawanie USDC na łańcuchu za pośrednictwem wirtualnej karty Visa, podczas gdy użytkownicy zachowali kontrolę nad swoimi funduszami.

Infrastruktura płatnicza również zmagała się z oddzielnymi incydentami związanymi z portfelami. W lipcu analitycy na łańcuchu zidentyfikowali podejrzane wypływy przekraczające 9,7 miliona dolarów z portfeli powiązanych z dostawcą płatności stablecoin Triple-A w sieciach, w tym Solana, Ethereum, TRON i TON. Triple-A nie potwierdził, czy aktywa klientów były zaangażowane, gdy raport został opublikowany.

Cena --

--
--
--

AVICI spada o 49% do rekordowego minimum

AVICI spadł o 49,4% w ciągu 24 godzin do 0,2175 USD, gdy doniesienia o wypłatach się rozprzestrzeniły, według danych CoinGecko cytowanych w tym czasie. Wyprzedaż zmniejszyła kapitalizację rynkową tokena do około 2,84 miliona dolarów i obniżyła jego cenę do rekordowego minimum.

Wolumen handlu osiągnął około 656 543 USD w tym samym 24-godzinnym okresie. Większość handlu AVICI odbywała się za pośrednictwem automatycznego market makera futarchy MetaDAO, podczas gdy LBank, KCEX i MEXC odpowiadały za pozostałą zgłoszoną aktywność.

CoinGecko podaje, że rekordowa cena AVICI wynosiła 7,56 USD, osiągnięta 26 listopada 2025 roku. Minimalna cena w dniu incydentu pozostawiła token około 97% poniżej tego szczytu.

Avici Inc. to amerykańska firma, która na swojej stronie internetowej podaje adres w San Francisco, podczas gdy jej polityka prywatności identyfikuje ją jako korporację z Delaware. Platforma oferuje również oddzielne warunki kart dla klientów z USA, co stwarza bezpośrednie ryzyko dla kwalifikujących się amerykańskich użytkowników jej portfela i usług kart zabezpieczonych.

Firma pozyskała 3,5 miliona dolarów poprzez ograniczoną sprzedaż tokenów MetaDAO w październiku 2025 roku. Rekord zbiórki funduszy MetaDAO pokazuje, że 7352 uczestników zobowiązało się do wpłaty około 34,23 miliona dolarów, ale Avici zwróciło około 89,8% zadeklarowanego USDC po zastosowaniu limitu sprzedaży.

Oferta wyceniła AVICI na 0,35 dolara, co dało projektowi wartość około 4,52 miliona dolarów na podstawie pełnego rozwodnienia. Avici wyemitowało 10 milionów tokenów w ramach sprzedaży, co stanowi około 77,5% z jego 12,9 miliona tokenów. Czytaj więcej: Tokenizowane złoto staje się produktywnym zabezpieczeniem w pożyczkach kryptograficznych, mówi Arch.

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]