Avici, банковская платформа нового поколения, работающая в экосистеме Solana, столкнулась с серьезным инцидентом безопасности. Согласно данным блокчейна, злоумышленник, используя всего 190 долларов в качестве начального капитала, похитил активы на сумму около 670 000 долларов со счетов пользователей. После инцидента цена токена AVICI упала более чем на 45%.
Согласно первоначальным сообщениям SolanaFloor, со счетов пользователей Avici без разрешения было снято более 600 000 долларов. Ранее Avici заявляла об обнаружении аномалии в отношении снятия средств с банковских карт с платформы и о том, что компания проводит расследование совместно со своими партнерами. Позже платформа подтвердила, что инцидент произошел из-за нарушения безопасности.
Анализ блокчейна показал, что атака была совершена с относительно небольшими затратами. Кошелек, использованный в атаке, был создан сегодня в 17:40 и пополнен примерно на 190 долларов США в USDC, переведенных из сети Ethereum в Solana. Предполагается, что эта сумма была использована в основном для покрытия комиссий за транзакции.
По имеющимся данным, атака началась около 16:49 UTC и продолжалась на протяжении тысяч транзакций. Расследование показало, что кошелек злоумышленника обработал более 8857 транзакций.
Злоумышленник получил контроль над более чем 1100 учетными записями.
Согласно техническому анализу, атака была вызвана уязвимостью авторизации в смарт-контрактах Avici. Сообщается, что злоумышленник вызвал функцию AddCollateralAdmin, отправив специальный пакет подписи, тем самым идентифицировав себя как администратора в залоговых счетах пользователей.
Поскольку вторая проверка подписи была ошибочно направлена на первую инструкцию, сеть Solana повторно приняла подпись злоумышленника как действительную. Это позволило программе добавить в систему ключ администратора, который она не должна была принимать при нормальных обстоятельствах.
Было заявлено, что благодаря этой уязвимости злоумышленник получил административные привилегии над более чем 1100 залоговыми счетами, а затем начал снимать средства с этих счетов.
Исследование показало, что медианная сумма, украденная с одного счета в рассмотренных транзакциях, составила приблизительно 24 доллара, а крупнейший единовременный ущерб в выборке составил 5268 долларов.
В период с 18:19 до 18:34 крупная сумма средств, приблизительно 576 000 долларов, была, как сообщается, переведена из кошелька злоумышленника на другие адреса, после чего новые средства продолжили поступать на адрес злоумышленника. Общий ущерб, по оценкам, впоследствии достиг приблизительно 670 000 долларов.
Первоначальное расследование показало, что атака не была вызвана взломом ключа обновления программы Avici. Было отмечено, что программа не модифицировалась и не обновлялась до новой версии, а ключ обновления не использовался с марта 2025 года.
Поэтому считается, что инцидент произошел непосредственно из-за ошибки авторизации в смарт-контракте, а не из-за кражи ключа развертывания или обновления.
С другой стороны, в социальных сетях появились утверждения о том, что атака была связана с опустошением центрального казначейства Avici. Однако данные блокчейна не подтверждают это утверждение. Согласно текущим данным, средства были выведены со счетов отдельных пользователей, а не с единого казначейского счета.
После инцидента с безопасностью давление со стороны продавцов на токен AVICI усилилось, и его цена быстро упала более чем на 45%.

*Это не инвестиционная рекомендация.


