Avici平台遭链上攻击,百万美元资产被窃致代币暴跌

Avici平台遭链上攻击:管理员权限滥用致百万资产外流

针对Solana生态中加密卡项目Avici的持续性攻击事件引发广泛关注,据链上分析显示,攻击者已从用户抵押账户中转移超过100万美元资产,同时导致其原生代币AVICI在短时间内暴跌至历史最低点。

攻击者先获取管理权后批量提币

监测数据显示,一名疑似攻击者钱包持有约10,005枚SOL及11,600美元稳定币。该地址于UTC时间13:40通过deBridge跨链桥接收初始资金,随后在16:49:48首次调用Avici相关合约。攻击流程呈现高度一致模式:首先利用SubmitSignatures函数提交签名,再通过AddCollateralAdmin接口为受害账户添加额外管理员权限,最后执行WithdrawCollateralAsset完成资产转移。

交易日志揭示,单笔操作中曾有2,346.77 USDT被转出,另有部分稳定币兑换为SOL,其中一笔获得209.76枚SOL。截至报道时点,该钱包已发起14,672笔交易,其中2,344笔失败。在短短11分钟内,其SOL持仓增加约2,595枚,价值约27.7万美元。

匿名分析师STACC建立实时追踪工具,识别出125个受影响发送地址,转账金额跨度从9美元到逾2.6万美元不等。目前尚未有官方报告说明攻击成因,无法判断是合约漏洞、凭证泄露、签名权限暴露还是系统配置失误所致。

平台承认异常但未披露具体损失

在首笔交易曝光约1小时53分钟后,Avici通过社交平台发布声明,承认“存在影响卡余额提取的问题”,并表示正在与合作伙伴密切监控事态发展。然而,公司未将此事件定义为“攻击”,也未确认被盗金额或波及用户数量。

多个关键问题仍悬而未决:攻击是否已停止?相关程序是否暂停?受影响用户能否获得补偿?是否存在密钥或管理账户被入侵?在官方回应前,已有用户反映其账户余额被清空。此次事件涉及的是Avici的抵押品与授权程序,而非Solana主网本身,且两个程序共享同一升级权限——该权限为单一账户,非多重签名结构,尽管尚无证据表明其直接导致本次事件。

自托管承诺面临信任危机

Avici宣称其产品为“用户完全掌控”的自托管加密信用卡,强调不会持有用户资金。用户通过质押加密资产获得信用额度,消费后由抵押品结算。然而,攻击者成功添加新管理员并移除未使用抵押品,暴露出其控制机制与宣传不符,引发对“自托管”真实性的广泛质疑。

技术层面需进一步解释为何攻击者的签名请求被系统接受。公开信息显示,Rain是其支付基础设施合作方,负责稳定币结算并与持牌机构发行实体卡。目前,双方均否认其系统或Visa网络受到侵入。这一区分至关重要,因为真正的自托管应确保闲置资产始终由用户自主控制。

类似案例包括去年11月Tangem推出的虚拟Visa卡模式,实现链上USDC消费的同时保留自托管权。今年7月,另一稳定币支付平台Triple-A亦曝出多链可疑资金流出,总额超970万美元,但至今未正式回应。

AVICI代币市值蒸发近九成

受事件冲击,AVICI代币在24小时内跌幅达49.4%,跌至0.2175美元的历史低点,市值压缩至约284万美元。同期交易量约为656,543美元,主要由MetaDAO的futarchy做市商主导,其余来自LBank、KCEX和MEXC等交易所。该代币最高价曾达7.56美元(2025年11月),当前价格较峰值已缩水逾97%。

Avici Inc.为美国注册公司,总部位于旧金山,法律实体属特拉华州。平台为美区用户提供专属条款,使其直面风险。该公司于2025年10月通过MetaDAO限额代币销售募集350万美元,共发行1000万枚代币,占总供应量77.5%。当时定价0.35美元,完全稀释估值约452万美元。筹款过程中,7,352名贡献者承诺约3,423万美元,但项目上限后退还了约89.8%的已质押资金。