REKLAMA
EGW-NewsSolana Neobank Avici traci ponad 1 mln dolarów, gdy atakujący wykorzystuje kontrakt na karty wydane w czasie deszczu
Solana Neobank Avici traci ponad 1 mln dolarów, gdy atakujący wykorzystuje kontrakt na karty wydane w czasie deszczu
395
0
0

Solana Neobank Avici traci ponad 1 mln dolarów, gdy atakujący wykorzystuje kontrakt na karty wydane w czasie deszczu

Salda kart mają być nudną częścią kryptowalut. Blokujesz trochę USDC, wydajesz je jak zwykłą kartą Visa, a inteligentny kontrakt zajmuje się resztą. Nikt nie spodziewa się, że ta „nudna część” będzie powierzchnią ataku. 28 sierpnia dokładnie to samo przydarzyło się Avici, neobankowi z siedzibą w Solanie, który reklamuje się jako samowystarczalny, aż do poziomu portfela.

Atakujący wykradł środki z sejfów kart użytkowników, czyli środki, do których dostęp, jak wynika z dokumentacji Avici, ma tylko portfel użytkownika. Firma potwierdziła naruszenie bezpieczeństwa na platformie X w ciągu około dwóch godzin od pierwszej kradzieży, pisząc, że „jest świadoma problemu z wypłatami z karty i uważnie monitoruje sytuację”, jednocześnie współpracując z partnerami nad rozwiązaniem problemu.

Jak poruszały się pieniądze

Detektywi on-chain dość szybko zrekonstruowali ścieżkę ataku: exploiter wywołał SubmitSignatures w programie autoryzacyjnym Avici, następnie AddCollateralAdmin w programie zabezpieczeń, a na końcu WithdrawCollateralAsset, aby wypłacić środki. Mówiąc wprost, atakujący przyznał sobie uprawnienia administratora do kont, których nie miał prawa dotykać, a następnie wyszedł z zawartością.

Niezależny badacz, @inno_sol, śledził wyciek na żywo i oznaczył go jako aktywny na X, odnotowując adres portfela i kwotę, która stale rosła, gdy atak trwał w czasie rzeczywistym. To częściowo dlatego ostateczna liczba jest chaotyczna. Wczesne szacunki on-chain ustaliły szkody na ponad 1 milion dolarów, a portfel atakującego na krótko zawierał około 10 005 SOL, wartych wówczas około 1,07 miliona dolarów, plus około 11 600 dolarów w USDC i USDT. Gdy wszystko się uspokoiło, własne uzgodnienie Aviciego i śledzenie włamań DefiLlamy wskazały mniejszą, bardziej precyzyjną liczbę: 500 859,22 USD, dotyczącą 1685 użytkowników. Przyjąłbym niższą liczbę za operacyjną, ponieważ jest ona powiązana z rzeczywistym zobowiązaniem do zwrotu pieniędzy, ale warto pogodzić się z faktem, że naruszenie na kwotę 500 tys. dolarów na krótko wyglądało w czasie rzeczywistym jak naruszenie na kwotę 1 miliona dolarów. Ta luka to w zasadzie mgła wojny w raportach dotyczących bezpieczeństwa kryptowalut.

Deszcz i gdzie w tym wszystkim jest Tria

Podstawowa przyczyna leży w firmie Rain, dostawcy infrastruktury płatniczej stablecoin, która wydaje karty powiązane z Visa i Mastercard dla całej gamy neobanków kryptowalutowych. Avici powiedział, że Rain zidentyfikował lukę w „wersji umowy o kartę Solana używanej przez Avici i niewielkiej liczbie innych programów ”, zanim załatał ją w całości.

To sformułowanie ma znaczenie, ponieważ Avici nie jest jedynym klientem Rain. Tria, inna aplikacja do obsługi kart z własnym depozytem, która przetworzyła ponad 100 milionów dolarów wolumenu transakcji, również prowadzi swój międzynarodowy program kartowy w oparciu o infrastrukturę wystawcy Rain, zgodnie z własnymi warunkami kart. Sama Tria opublikowała informację o tej sytuacji na X, w wątku, który firma opublikowała w miarę rozwoju sytuacji. Nie byłem w stanie niezależnie potwierdzić, poprzez publiczne raporty, że środki użytkowników Tria zostały faktycznie pobrane, a żadna z punktów sprzedaży, które sprawdziłem, nie opublikowała danych o stratach Tria w taki sposób, jak w przypadku Avici. Zatem przyjmij połączenie ze wspólną infrastrukturą jako ustalone, a twierdzenie o wspólnych stratach jako niepotwierdzone, dopóki Tria lub Rain nie powiedzą inaczej. To znacząco różni się od twierdzenia „Tria też została zhakowana”, a to rozróżnienie ma znaczenie, jeśli jesteś posiadaczem karty Tria i zastanawiasz się, czy panikować.

Następstwa

AVICI, token projektu, nie przyjął tego dobrze. Spadł o około 39-49%, w zależności od tego, którą migawkę się przegląda, osiągając najniższy poziom w historii w okolicach 0,2175-0,2189 USD, po czym odrobił straty i wyceniany jest na około 0,27-0,31 USD. Token stracił blisko jedną piątą swojej kapitalizacji rynkowej z powodu ataku, który, według ostatecznych szacunków firmy, przyniósł ruch o pół miliona dolarów. Rynki nie czekają na uzgodnienie.

Solana Neobank Avici traci ponad 1 mln dolarów, gdy atakujący wykorzystuje kontrakt na karty wydane w czasie deszczu 1

Tymczasem skradzione SOL nie pozostawały bezczynne. Raporty odnotowały konwersję około 10 000 SOL na około 1,02 miliona dolarów w USDC. Stamtąd przeskoczyły łańcuchy i wyszły z drugiej strony jako około 418 ETH, które wylądowały w Tornado Cash. Przejście przez Tornado Cash to domyślny ostateczny krok dla każdego, kto próbuje namierzyć czyjś problem.

Nie odosobniony tydzień

Avici nie był jedynym nazwiskiem w dzienniku incydentów w tym tygodniu. Dzień później protokół pożyczek Ethereum Ajna stracił około 775 000 dolarów z powodu tego, co firma monitorująca Defimon Alerts określiła jako manipulację księgowością likwidacyjną, z czego około 173 700 dolarów pochodziło z pojedynczej puli syropUSDC. Defimon twierdzi, że zgłosił konfigurację ponad godzinę przed pierwszą transakcją wykorzystującą lukę w zabezpieczeniach i bezpośrednio ostrzegł zespół. Ajna nie zareagowała na czas.

Tak naprawdę, nie chodzi już o błędy w inteligentnych kontraktach, a przynajmniej nie głównie o nie. Raport bezpieczeństwa CoinGecko obejmujący okres od stycznia 2025 do lipca 2026 roku odnotował ponad 245 incydentów o łącznej wartości 3,63 miliarda dolarów strat, z czego 147 dotyczyło protokołów, które faktycznie zostały zweryfikowane. Zhakowane klucze, podpisujący i infrastruktura, a nie luki, które wykryłby audyt, stanowiły zdecydowaną większość kradzieży, o czym świadczy odrębna analiza strat z drugiego kwartału 2026 roku przeprowadzona przez Hackena. Kontrakt Avici'ego nie był niekontrolowanym, spontanicznym wdrożeniem; był to współdzielony element infrastruktury kart z autoryzacją aktualizacji, który okazał się pojedynczym standardowym kontem zamiast multisig. To decyzja operacyjna, a nie błąd w przeglądzie kodu, a to właśnie decyzje operacyjne były wykorzystywane przez cały rok.

Nie przegap esportowych newsów i aktualizacji! Zarejestruj się i otrzymuj cotygodniowy przegląd artykułów!
Zarejestruj się

Avici twierdzi, że każdy poszkodowany użytkownik otrzyma odszkodowanie, co jest jedyną opcją, która po takim tygodniu utrzymuje wiarygodność produktu z opcją samodzielnego przechowywania. Jednak „samodzielne przechowywanie” jako hasło marketingowe i „samodzielne przechowywanie” jako faktyczna gwarancja okazały się dwiema różnymi rzeczami. 500 000 dolarów uleciało przez lukę między nimi.

REKLAMA
Zostaw swój komentarz
Podobał Ci się artykuł?
0
0

Komentarze

REKLAMA
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER