Avici平台遭黑客攻击致67万美元损失

Avici平台因授权漏洞遭黑客入侵,损失逾67万美元

在Solana生态系统中运营的下一代金融平台Avici遭遇重大安全事件。链上数据显示,攻击者以不足200美元的初始成本,从用户账户中提取了价值约67万美元的资产。该事件引发市场剧烈波动,AVICI代币价格应声下跌超过45%。

攻击者利用合约逻辑缺陷获取大规模账户控制权

据SolanaFloor初步调查,超过60万美元的资金被非法转移。平台此前已监测到银行卡余额异常提现行为,并正与技术伙伴协同展开深入排查。最终确认,此次事故由智能合约中的授权机制缺陷引发。

链上追踪显示,攻击钱包于当日17:40创建,通过跨链方式从以太坊注入约190美元的USDC作为交易燃料。该操作成本极低,但足以支撑大规模攻击行动。

单次攻击触发超八千笔交易,覆盖上千账户

攻击活动始于UTC时间16:49,持续数千笔交易,累计处理量超过8,857笔。技术分析揭示,漏洞核心在于一个关键函数——AddCollateralAdmin的签名验证逻辑被错误重定向。

由于第二层签名验证被错误地映射至首条指令,系统误将攻击者自身的签名视为合法授权。这一设计缺陷使攻击者得以在用户抵押账户中植入非授权管理员密钥。

借助该权限,攻击者成功接管超过1,100个用户账户,并启动资金提取流程。数据分析表明,每账户平均被盗金额约为24美元,最大单笔损失达5,268美元。

在18:19至18:34期间,首批约57.6万美元资金被转移至多个外部地址,后续仍有新资金持续流入。综合估算,总损失最终定格于约67万美元。

调查排除了程序升级密钥泄露的可能性。目前确认,相关代码未经历任何更新或修改,且自2025年3月以来,升级密钥从未启用。

因此,业内普遍认为,本次事件为典型合约设计缺陷所致,而非密钥外泄或部署环节问题。

尽管社交媒体流传“中央资金库被清空”的说法,但链上数据并未支持此推论。所有资金均来自分散的个人用户账户,未发现单一资金池遭受波及。

事件发生后,市场抛压加剧,AVICI代币价格迅速回落,跌幅突破45%,反映出投资者对平台安全性的严重担忧。

该图表记录了AVICI代币在事件后的价格走势。

*本文不构成投资建议。