Avici 確認權限繞過漏洞遭利用,攻擊者以 $190 Gas 抽走約 $670K
Avici 協議確認遭遇權限繞過漏洞攻擊,攻擊者以約 $190 的 USDC 作為 Gas 費用,盜走約 $670K 資產。鏈上資料顯示,涉事錢包於 UTC 13:40 建立,資金由以太坊跨鏈轉入,並自 16:49 起開始持續抽走資金,交易累計達 8,857 筆。攻擊流程為提交簽名捆綁包後呼叫 AddCollateralAdmin 將自身提權為管理員,再執行提款;第二次簽名檢查回指到指令 0,導致驗證缺陷。協議升級密鑰自 2025 年 3 月後未被動用,攻擊目前仍在進行中。