Эксплойт Avici: атакующий потратил $190 и вывел около $670K, совершив 8,857 транзакций
Avici подтвердил продолжающийся эксплойт обхода авторизации, при котором атакующий использовал уязвимость в пакете подписей, чтобы предоставить себе права администратора через AddCollateralAdmin и вывести средства более чем с 1"100 пользовательских счетов залога. Примерно 670 тыс. долл. было выведено в рамках 8"857 транзакций; средства поступали от отдельных пользователей, а не из казначейства. Инцидент подчёркивает риски безопасности смарт-контрактов и компонуемости в Solana и может оказать давление на склонность к риску в отношении DeFi-экспозиций Solana.
Степень влияния
● Средний
Инсайт ИИ · SOL/USDTИнсайт ИИ
▼ Медвежий
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Протокол Avici подтвердил атаку через уязвимость обхода авторизации. Злоумышленник создал кошелёк в 13:40 UTC и пополнил его $190 в USDC, переведёнными мостом из Ethereum, чтобы оплатить газ. С 16:49 UTC он повышал себе права через пакет подписей и вызов AddCollateralAdmin, после чего выводил средства; зафиксировано 8,857 транзакций и похищено около $670K. Ончейн-данные указывают на дефект проверки подписи: второй чек ссылался на инструкцию 0, а ключ апгрейда программы не использовался с March 2025; атака продолжается.