新一代银行平台 Avici,在 Solana 生态系统中运营,遭遇了严重的安全事件。根据区块链数据显示,一名攻击者仅以 190 美元作为启动资金,从用户账户中盗取了约 67 万美元的资产。事件发生后,AVICI 代币价格暴跌超过 45%。
根据 SolanaFloor 的初步报道,超过 60 万美元资金在未经许可的情况下从 Avici 用户账户中被提取。此前,Avici 曾表示发现平台银行卡提现存在异常,并正与其合作伙伴共同展开调查。随后,平台确认该事件是由于安全漏洞所致。
区块链分析显示,此次攻击的成本相对较低。攻击中使用的钱包创建于今日 17:40,并通过从以太坊网络桥接至 Solana 的 USDC 存入约 190 美元。据推测,这笔资金主要用于支付交易手续费。
据报道,攻击大约始于 16:49(UTC),并持续进行了数千笔交易。调查发现,攻击者的钱包处理了超过 8857 笔交易。
攻击者获得了超过 1100 个账户的控制权。
根据技术分析,攻击是由 Avici 智能合约中的授权漏洞引发的。据报道,攻击者通过发送特制的签名数据包调用了 AddCollateralAdmin 函数,从而将自己识别为用户抵押账户中的管理员。
由于第二次签名验证被错误地定向到了第一条指令,Solana 网络再次将攻击者的签名视为有效。这使得程序在正常情况下本不应接受的系统管理员密钥被添加到了系统中。
据称,利用此漏洞,攻击者获得了对超过 1100 个抵押账户的管理员权限,随后开始从这些账户中提取资金。
研究发现,在所审查的交易中,单个账户被盗金额中位数约为 24 美元,样本中最大的单笔损失为 5268 美元。
据报道,在 18:19 至 18:34 期间,约 57.6 万美元的大额资金从攻击者钱包转移到其他地址,此后仍有新资金继续流入攻击者地址。估计总损失随后达到了约 67 万美元。
初步调查表明,此次攻击并非由 Avici 程序升级密钥被盗引发。据称,程序自 2025 年 3 月以来并未修改或升级至新版本,升级密钥也未被使用过。
因此,认为该事件直接源于智能合约中的授权错误,而非部署或升级密钥被盗。
另一方面,社交媒体上出现了声称此次攻击与清空 Avici 中央金库有关的说法。然而,区块链数据并未证实这一说法。根据现有数据,资金是从个人用户账户中提取的,而非来自单一的金库账户。
安全事件发生后,AVICI 代币的抛售压力加剧,其价格迅速下跌超过 45%。

*本文不构成投资建议。
end-content






