Avici平台遭链上攻击:百万美元资产被窃,代币暴跌近半

Avici平台遭遇链上权限滥用,百万资产遭非法提取

针对近期在Solana生态中爆发的加密卡平台Avici安全事件,多方数据显示,攻击者已从用户抵押账户中转移超过100万美元资产,包括大量SOL与稳定币,同时引发其原生代币AVICI价格剧烈震荡。

攻击路径揭示权限滥用机制

链上追踪显示,一名疑似攻击者钱包在UTC时间13:40通过deBridge获取初始资金后,沉寂三小时,于16:49:48首次发起对Avici系统的调用。该地址随后执行了标准化三步操作:首先调用SubmitSignatures函数以提交签名,再通过AddCollateralAdmin接口为受害者账户添加额外管理权限,最后利用WithdrawCollateralAsset函数将抵押品转至自身控制地址。

据分析,该钱包累计签署14,672笔交易,其中2,344笔失败。在11分钟内,其持有的SOL数量激增约2,595枚,价值接近27.7万美元。部分稳定币亦被兑换为SOL,单次交易即获得209.76枚,进一步加剧资产流失。

多账户联动提款,影响范围广泛

匿名分析师STACC建立实时追踪器,识别出125个受影响的发送地址,单笔转账金额跨度从9美元到超2.6万美元不等。这些交易均指向同一套操作逻辑,且集中在短时间内完成,表明攻击行为具有高度协调性与自动化特征。

尽管目前尚未有官方报告披露攻击成因,但技术路径清晰指向授权机制缺陷。系统允许单一账户拥有升级权限,而该权限并非多重签名结构,存在被滥用风险。当前尚无证据表明底层区块链或支付网络(如Visa)遭到入侵。

平台回应模糊,赔偿与停摆仍待确认

在首笔异常交易曝光约1小时53分钟后,Avici通过社交平台发布声明,承认存在“卡余额提取异常”,并称正与合作伙伴协同监控。然而,公司未定义事件性质,也未确认具体损失金额或受影响用户数量。

多个关键问题悬而未决:攻击是否已终止?相关程序是否暂停?用户能否获得补偿?此外,平台未说明是否存在密钥泄露、管理账户被侵或签名权限外泄等情况。社交媒体已有用户反映账户余额被清空,且在官方回应前无法恢复。

自托管宣称面临信任危机

Avici宣传其服务为“完全自托管”,强调用户始终掌控资金,平台不持有任何资产。但在本次事件中,攻击者成功添加管理员身份并移除未使用抵押品,严重动摇其宣称的去中心化控制机制。

其合作方Rain负责支付基础设施,提供与主流卡组织关联的虚拟信用卡服务。尽管交易链路指向Avici的Solana合约,但双方均否认系统被攻破。这一区分对用户至关重要——若控制权未真正归于用户,则“自托管”概念形同虚设。

代币市值缩水九成,市场信心受重创

根据CoinGecko数据,事件曝光后24小时内,AVICI代币价格下跌49.4%,跌至0.2175美元的历史低位,市值压缩至约284万美元,较峰值7.56美元下降近97%。同期交易量达656,543美元,主要由MetaDAO的futarchy做市商主导,其余来自LBank、KCEX和MEXC等交易所。

Avici Inc.注册于美国特拉华州,总部位于旧金山。该公司于2025年10月通过MetaDAO平台完成代币发售,募资350万美元,发行1000万枚代币,占总供应量的77.5%。当时定价为0.35美元,完全稀释估值约452万美元。尽管筹款过程退还了约89.8%的质押资金,但此次事件或将对其长期信誉造成不可逆冲击。