
Avici平台因授权缺陷遭黑客入侵,逾67万美元资产被盗
运行于Solana生态的去中心化银行协议Avici遭遇重大安全威胁,攻击者利用智能合约中的权限配置错误,在短时间内从用户账户中非法转移价值约67万美元的数字资产。事件发生后,AVICI代币市值蒸发超过45%,市场信心受到显著冲击。
低门槛攻击实现大规模资金外流
调查显示,攻击者通过跨链方式将约190美元的USDC注入Solana网络,作为初始操作资金。该钱包于当日17:40创建,并迅速启动攻击流程。整个过程持续数千笔交易,总计超过8,857次链上操作,显示出高度自动化与系统性特征。
核心漏洞源自签名验证逻辑误置
技术分析揭示,此次攻击的根本原因在于智能合约中对AddCollateralAdmin函数的权限校验存在设计缺陷。攻击者通过发送特制签名数据包,成功绕过双重验证机制,使自身身份被系统错误地识别为抵押账户的管理员。
由于第二层签名验证被错误地指向第一条指令,导致系统接受了攻击者的自签名,从而在未授权情况下添加了无效管理密钥。这一逻辑漏洞直接赋予攻击者对多个用户账户的完全控制权。
超千名用户账户遭劫持,资金分批转移
据追踪结果,攻击者已获取超过1,100个用户的抵押账户管理权限,并开始批量提款。样本分析显示,单个账户平均损失约为24美元,最高一笔达5,268美元。
在UTC时间18:19至18:34期间,首批约57.6万美元资金被转移到多个外部地址,后续仍有新资金流入攻击者钱包。最终确认总损失金额约为67万美元。
非升级密钥泄露,资金来源为个人账户
初步调查排除了程序升级密钥泄露的可能性。相关代码未进行任何版本更新,且自2025年3月以来从未启用过升级功能。因此,事件根源被锁定在合约本身的设计缺陷。
尽管社交媒体流传“中央资金库被清空”的说法,但链上数据明确表明,所有被盗资金均来自分散的用户账户,而非单一托管账户。这说明攻击目标是个人质押资产,而非平台储备金。
