Avici平台遭链上攻击:百万美元资产被窃,代币暴跌近半
Avici平台遭遇链上权限滥用,百万资产遭非法提取
针对近期在Solana生态中爆发的加密卡平台Avici安全事件,多方数据显示,攻击者已从用户抵押账户中转移超过100万美元资产,包括大量SOL与稳定币,同时引发其原生代币AVICI价格剧烈震荡。
攻击路径揭示权限滥用机制
链上追踪显示,一名疑似攻击者钱包在UTC时间13:40通过deBridge获取初始资金后,沉寂三小时,于16:49:48首次发起对Avici系统的调用。该地址随后执行了标准化三步操作:首先调用SubmitSignatures函数以提交签名,再通过AddCollateralAdmin接口为受害者账户添加额外管理权限,最后利用WithdrawCollateralAsset函数将抵押品转至自身控制地址。
据分析,该钱包累计签署14,672笔交易,其中2,344笔失败。在11分钟内,其持有的SOL数量激增约2,595枚,价值接近27.7万美元。部分稳定币亦被兑换为SOL,单次交易即获得209.76枚,进一步加剧资产流失。
多账户联动提款,影响范围广泛
匿名分析师STACC建立实时追踪器,识别出125个受影响的发送地址,单笔转账金额跨度从9美元到超2.6万美元不等。这些交易均指向同一套操作逻辑,且集中在短时间内完成,表明攻击行为具有高度协调性与自动化特征。
尽管目前尚未有官方报告披露攻击成因,但技术路径清晰指向授权机制缺陷。系统允许单一账户拥有升级权限,而该权限并非多重签名结构,存在被滥用风险。当前尚无证据表明底层区块链或支付网络(如Visa)遭到入侵。
平台回应模糊,赔偿与停摆仍待确认
在首笔异常交易曝光约1小时53分钟后,Avici通过社交平台发布声明,承认存在“卡余额提取异常”,并称正与合作伙伴协同监控。然而,公司未定义事件性质,也未确认具体损失金额或受影响用户数量。
多个关键问题悬而未决:攻击是否已终止?相关程序是否暂停?用户能否获得补偿?此外,平台未说明是否存在密钥泄露、管理账户被侵或签名权限外泄等情况。社交媒体已有用户反映账户余额被清空,且在官方回应前无法恢复。
自托管宣称面临信任危机
Avici宣传其服务为“完全自托管”,强调用户始终掌控资金,平台不持有任何资产。但在本次事件中,攻击者成功添加管理员身份并移除未使用抵押品,严重动摇其宣称的去中心化控制机制。
其合作方Rain负责支付基础设施,提供与主流卡组织关联的虚拟信用卡服务。尽管交易链路指向Avici的Solana合约,但双方均否认系统被攻破。这一区分对用户至关重要——若控制权未真正归于用户,则“自托管”概念形同虚设。
代币市值缩水九成,市场信心受重创
根据CoinGecko数据,事件曝光后24小时内,AVICI代币价格下跌49.4%,跌至0.2175美元的历史低位,市值压缩至约284万美元,较峰值7.56美元下降近97%。同期交易量达656,543美元,主要由MetaDAO的futarchy做市商主导,其余来自LBank、KCEX和MEXC等交易所。
Avici Inc.注册于美国特拉华州,总部位于旧金山。该公司于2025年10月通过MetaDAO平台完成代币发售,募资350万美元,发行1000万枚代币,占总供应量的77.5%。当时定价为0.35美元,完全稀释估值约452万美元。尽管筹款过程退还了约89.8%的质押资金,但此次事件或将对其长期信誉造成不可逆冲击。
一分钟读懂:Solana生态加密信用卡平台Avici遭遇持续性链上攻击,用户抵押资产被大规模盗取,导致其代币价格24小时内暴跌逾49%,触及历史新低。攻击者通过滥用管理员权限完成资金转移,平台虽承认问题但未确认损失规模。
