Зловмисник витратив $190, щоб вивести з Avici близько $670K через обхід авторизації
Avici підтвердила триваючий експлойт обходу авторизації, за якого зловмисник використав ваду signature-bundle, щоб надати собі права адміністратора через AddCollateralAdmin і здійснити виведення з понад 1"100 користувацьких рахунків застави. Приблизно $670K було виведено через 8"857 транзакцій, причому кошти надходили від окремих користувачів, а не з казначейства. Інцидент підкреслює ризики безпеки смартконтрактів і компоновності в Solana та може тиснути на апетит до ризику щодо експозицій Solana DeFi.
Інсайт ШІ · SOL/USDTІнсайт ШІ
▼ Ведмежий
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Протокол Avici підтвердив атаку через обхід перевірок авторизації. Зловмисник створив гаманець о 13:40 UTC і поповнив його приблизно $190 у USDC, перекинутих з Ethereum, щоб оплатити gas. Починаючи з 16:49 UTC, він подає пакет підписів і викликає AddCollateralAdmin, щоб призначити себе адміністратором, після чого виводить кошти; загалом здійснено 8,857 транзакцій і викрадено близько $670K. Дані ончейну вказують, що друга перевірка підпису посилається на інструкцію 0, а ключ оновлення протоколу не використовувався з March 2025; атака триває.