
Avici平台遭链上攻击致巨额资产流失,自托管模式受质疑
针对Solana生态中加密卡项目Avici的持续性攻击事件仍在发酵,据链上数据分析显示,攻击者已从用户抵押账户中提取超过100万美元资产,引发其原生代币AVICI价格崩盘,24小时内跌幅达49.4%,触及0.2175美元的历史低位。
攻击者先获取管理权限再批量提取抵押品
监测数据显示,疑似攻击者钱包在UTC时间13:40通过deBridge跨链转入初始资金,随后于16:49:48首次触发Avici程序。该地址在后续操作中反复调用SubmitSignatures函数,并利用Ed25519签名机制完成身份验证,进而执行AddCollateralAdmin指令,为受害账户注册额外管理员身份。
在完成权限注入后,攻击者随即通过WithdrawCollateralAsset函数将抵押资产转移至自身控制地址。交易日志揭示,单笔转账涉及2,346.77 USDT,另有部分稳定币被兑换为SOL,其中一笔操作获得209.76枚SOL。截至报道时点,该钱包已发起14,672笔交易,成功逾万次,11分钟内新增约2,595枚SOL,价值约27.7万美元。
匿名分析师STACC已建立实时追踪器,识别出125个异常发送地址,单笔金额跨度从9美元到超2.6万美元不等。尽管资金流向清晰,但攻击成因仍不明,尚无法判断是合约漏洞、密钥泄露、权限误设还是系统配置缺陷所致。
平台承认问题但未披露具体损失
在首笔交易曝光约1小时53分钟后,Avici于X平台发布声明,承认存在“影响卡余额提取”的技术异常,称正与合作伙伴协同监控事态发展。然而,公司未将此次事件定义为“攻击”,亦未确认被盗总额或受影响用户数量。
当前多项关键问题悬而未决:攻击是否已终止?相关程序是否暂停?用户是否可获赔偿?是否有密钥或管理账户遭到入侵?在官方回应前,已有用户报告账户余额清零。此外,事件所涉程序为可升级型,且共享同一升级权限,该权限为单一账户而非多重签名结构,虽无直接证据指向其被滥用,但其集中化风险引发关注。
运营控制失效暴露自托管信任危机
Avici宣称其产品为“用户完全掌控的自托管钱包”,强调资金始终由用户持有,平台不会接触任何资产。其运作机制为:用户将加密资产存入抵押池以换取信用额度,消费时动用该额度并触发相应抵押品结算。
然而,本次攻击中攻击者能绕过常规风控,添加新管理员并移除未使用资产,严重动摇了其“自托管”承诺的可信度。技术层面需进一步解释为何其签名请求被接受。目前信息表明,Rain是该项目的支付基础设施合作方,负责稳定币结算及联名卡发行,但双方均否认其系统或与Visa/万事达关联的支付网络遭受入侵。
这一事件凸显,当控制权集中在少数权限账户时,即使底层协议安全,运营环节的薄弱仍可能导致用户资产失控。今年7月相关报告显示,2026年第二季度发生的7.64亿美元损失中,88.3%源于密钥泄露、签名权限暴露或基础设施被攻破,仅有4%的项目同时具备审计、漏洞赏金和第三方监控机制。
AVICI代币市值缩水至284万美元,历史峰值蒸发九成
CoinGecko数据显示,随着事件扩散,AVICI代币在24小时内下跌49.4%,最低价达0.2175美元,总市值降至约284万美元,较2025年11月最高价7.56美元暴跌近97%。同期交易量约为656,543美元,主要由MetaDAO的futarchy自动做市商主导,其余来自LBank、KCEX和MEXC等交易所。
Avici Inc.为美国注册公司,总部位于旧金山,法律主体注册于特拉华州。其于2025年10月通过MetaDAO进行限额代币销售,募集350万美元。当时有7,352名投资者承诺出资约3,423万美元,但项目达到上限后退还了约89.8%的质押USDC。代币发行定价为0.35美元,完全稀释估值约452万美元,共发行1000万枚,占总供应量1290万枚的77.5%。
