Avici, une plateforme bancaire de nouvelle génération opérant dans l'écosystème Solana, a été confrontée à un grave incident de sécurité. Selon les données de la blockchain, un attaquant, avec seulement 190 dollars de capital de départ, a volé pour environ 670 000 dollars d'actifs sur les comptes d'utilisateurs. Suite à cet incident, le prix du jeton AVICI a chuté de plus de 45%.
Selon les premiers rapports de SolanaFloor, plus de 600 000 dollars ont été retirés sans autorisation des comptes utilisateurs d'Avici. Avici avait précédemment déclaré avoir détecté une anomalie concernant les retraits par carte bancaire de la plateforme et que l'entreprise menait une enquête en collaboration avec ses partenaires. Par la suite, la plateforme a confirmé que l'incident était dû à une faille de sécurité.
L'analyse de la blockchain a révélé que l'attaque avait été menée à un coût relativement faible. Le portefeuille utilisé dans l'attaque a été créé aujourd'hui à 17h40 et approvisionné avec environ 190 dollars US en USDC, transférés du réseau Ethereum vers Solana. On suppose que cette somme a principalement servi à couvrir les frais de transaction.
Selon les informations disponibles, l'attaque a commencé vers 16h49 UTC et s'est poursuivie sur des milliers de transactions. L'enquête a montré que le portefeuille de l'attaquant a traité plus de 8857 transactions.
L'attaquant a pris le contrôle de plus de 1100 comptes.
Selon l'analyse technique, l'attaque a été causée par une vulnérabilité d'autorisation dans les contrats intelligents d'Avici. Il est rapporté que l'attaquant a appelé la fonction AddCollateralAdmin en envoyant un paquet de signature spécial, s'identifiant ainsi comme administrateur sur les comptes de garantie des utilisateurs.
Comme la deuxième vérification de signature était erronément dirigée vers la première instruction, le réseau Solana a à nouveau accepté la signature de l'attaquant comme valide. Cela a permis au programme d'ajouter dans le système une clé d'administrateur qu'il n'aurait pas dû accepter dans des circonstances normales.
Il a été déclaré que grâce à cette vulnérabilité, l'attaquant a obtenu des privilèges administratifs sur plus de 1100 comptes de garantie, puis a commencé à retirer des fonds de ces comptes.
L'étude a révélé que le montant médian volé sur un compte dans les transactions examinées était d'environ 24 dollars, et le préjudice ponctuel le plus important dans l'échantillon s'élevait à 5268 dollars.
Entre 18h19 et 18h34, une importante somme de fonds, d'environ 576 000 dollars, aurait été transférée du portefeuille de l'attaquant vers d'autres adresses, après quoi de nouveaux fonds ont continué à affluer sur l'adresse de l'attaquant. Le préjudice total est estimé avoir atteint par la suite environ 670 000 dollars.
L'enquête préliminaire a indiqué que l'attaque n'avait pas été causée par le piratage de la clé de mise à jour du programme d'Avici. Il a été noté que le programme n'avait pas été modifié ni mis à jour vers une nouvelle version, et que la clé de mise à jour n'avait pas été utilisée depuis mars 2025.
Par conséquent, on considère que l'incident est directement dû à une erreur d'autorisation dans le contrat intelligent, et non au vol d'une clé de déploiement ou de mise à jour.
D'autre part, des affirmations sont apparues sur les réseaux sociaux selon lesquelles l'attaque était liée au pillage du trésor central d'Avici. Cependant, les données de la blockchain ne confirment pas cette affirmation. Selon les données actuelles, les fonds ont été retirés des comptes d'utilisateurs individuels, et non d'un compte de trésorerie unique.
Après l'incident de sécurité, la pression des vendeurs sur le jeton AVICI s'est intensifiée et son prix a rapidement chuté de plus de 45%.

*Ceci n'est pas une recommandation d'investissement.
end-content






