Avici平台遭黑客攻击致67万美元损失

Avici平台因授权缺陷遭黑客入侵,损失超67万美元

在Solana生态系统中运营的下一代去中心化银行协议Avici遭遇重大网络安全事故。链上数据显示,攻击者以不足200美元的初始投入,成功从用户账户中提取价值约67万美元的数字资产。事件引发市场剧烈反应,AVICI代币价格应声回落超过45%。

攻击者利用合约逻辑缺陷实现大规模账户接管

初步调查指出,此次攻击的核心原因在于Avici智能合约中存在关键授权验证漏洞。攻击者通过构造特定签名数据包,调用了名为AddCollateralAdmin的管理函数,从而在未授权情况下将自身设为多个抵押账户的管理员。

由于系统在二次签名验证时错误地将攻击者的身份视为有效,导致本应被拒绝的操作被合法执行。这一设计缺陷使得攻击者得以批量获取超过1,100个用户账户的控制权,并迅速发起资金提取。

跨链注入资金用于支付交易费用,攻击持续数千笔

技术追踪显示,攻击所用钱包于当日17:40创建,并从以太坊网络跨链至Solana,注入约190美元的USDC作为基础交易成本。该资金主要用于支付高昂的链上操作费用。

攻击行为始于UTC时间16:49,持续进行数千次交易,累计处理量超过8,857笔。在18:19至18:34期间,首批约57.6万美元的资金被转移至其他地址,后续仍有新资金流入,最终确认总损失达67万美元左右。

非密钥泄露所致,资金来源为个人账户而非中央库

调查显示,此次事件并非由程序升级密钥泄露或系统版本更新引起。相关密钥自2025年3月以来未被激活,且合约代码未发生任何修改,排除了外部渗透的可能性。

尽管社交媒体流传“攻击清空平台资金池”的说法,但链上审计结果明确表明,被盗资金均来自分散的个人用户账户,而非单一中央储备账户。这说明攻击范围集中于用户端权限滥用,而非平台基础设施受损。

目前,Avici团队已启动应急响应机制,正在与安全机构合作排查漏洞细节,并计划发布补丁修复方案。同时,社区呼吁加强智能合约审计流程,防止类似事件再次发生。