Solana Neobank Avici taber over 1 million dollars, da angriber udnytter Rain-udstedt kortkontrakt
Kortsaldi burde være den kedelige del af krypto. Du låser nogle USDC, bruger dem som et normalt Visa-kort, og smartkontrakten håndterer resten. Ingen forventer, at den "kedelige del" er angrebsfladen. Den 28. august var det præcis, hvad der skete med Avici, en Solana-baseret neobank, der markedsfører sig selv som selvforvalter helt ned til tegnebogsniveau.
En angriber tømte sikkerhedsstillelse direkte fra brugerkortbokse, midler som Avicis egen dokumentation siger, at kun en brugers tegnebog kan røre ved. Virksomheden bekræftede bruddet på X inden for cirka to timer efter det første tyveri og skrev, at den var " opmærksom på et problem, der påvirkede hævninger af kortsaldo, og overvåger situationen nøje", mens den arbejdede sammen med partnere på en løsning.
Hvordan pengene bevægede sig
Detektiver i netværket rekonstruerede angrebsstien ret hurtigt: Udnytteren kaldte SubmitSignatures på Avicis autorisationsprogram, derefter AddCollateralAdmin på sikkerhedsprogrammet og afsluttede med WithdrawCollateralAsset for at trække pengene ud. Kort sagt gav angriberen sig selv administratorrettigheder over konti, de ikke havde noget at røre ved, og gik derefter ud med det, der var indeni.
En uafhængig forsker, @inno_sol, fulgte drainet live og markerede det som aktivt på X, idet han noterede en wallet-adresse og et beløb, der blev ved med at stige, efterhånden som angrebet fortsatte i realtid. Det er en del af grunden til, at det endelige tal er rodet. Tidlige estimater på kæden sætter skaden over $1 million, og angriberens wallet indeholdt kortvarigt omkring 10.005 SOL, til en værdi af omkring $1,07 millioner på det tidspunkt, plus omkring $11.600 i USDC og USDT. Da tingene havde stabiliseret sig, landede Avicis egen afstemning og DefiLlamas hacktracker begge på et mindre, mere præcist tal: $500.859,22, hvilket påvirkede 1.685 brugere. Jeg ville tage det lavere tal som det operative, da det er det, der er knyttet til en faktisk refusionsforpligtelse, men det er værd at sidde med det faktum, at et brud på $500.000 kortvarigt i realtid lignede et på $1 million. Dette hul er dybest set krigens tåge i rapportering af kryptosikkerhed.
Regn, og hvor Tria passer ind
Den grundlæggende årsag kan spores tilbage til Rain, udbyderen af stablecoin-betalingsinfrastrukturen, der udsteder Visa- og Mastercard-forbundne kort til en hel række krypto-neobanker. Avici sagde, at Rain identificerede fejlen i "en version af en Solana-kortkontrakt, der blev brugt af Avici, og et lille antal andre programmer ", før de opdaterede fejlen på tværs af grænserne.
Den formulering er vigtig, fordi Avici ikke er den eneste Rain-klient. Tria, en anden selvforvaltende kortapp, der har behandlet transaktioner på over 100 millioner dollars, kører også sit internationale kortprogram på Rains udstedende infrastruktur i henhold til sine egne kortvilkår. Tria skrev selv om situationen på X i en tråd, som virksomheden offentliggjorde, efterhånden som historien udviklede sig. Jeg var ikke i stand til uafhængigt at bekræfte, gennem offentlig rapportering, at Tria-brugermidler faktisk blev hævet, og ingen af de medier, jeg tjekkede, har offentliggjort tabstal for Tria på samme måde, som de har gjort for Avici. Så tag forbindelsen til den delte infrastruktur som etableret og påstanden om delte tab som ubekræftet, før Tria eller Rain siger noget andet. Det er en væsentligt anderledes påstand end "Tria blev også hacket", og sondringen er vigtig, hvis du er Tria-kortholder og beslutter, om du skal gå i panik.
Eftervirkningerne
AVICI, projektets token, tog det ikke godt. Den faldt cirka 39-49% afhængigt af hvilket øjebliksbillede man tjekker, og nåede et historisk lavpunkt nær $0,2175-$0,2189, før den genvandt noget terræn til en handel omkring $0,27-$0,31. Det er en token, der mistede næsten en femtedel af sin markedsværdi på grund af en udnyttelse, der ifølge virksomhedens egen endelige opgørelse flyttede en halv million dollars. Markederne venter ikke på afstemning.

I mellemtiden stod den stjålne SOL ikke stille. Rapporter viste, at omkring 10.000 SOL blev konverteret til omkring 1,02 millioner dollars i USDC. Derfra hoppede den fra kæde til 418 ETH, som endte i Tornado Cash. At blande sig med Tornado Cash er det sidste standardtræk for alle, der forsøger at spore andres problem.
Ikke en isoleret uge
Avici var ikke det eneste navn i hændelsesloggen den uge. En dag senere tabte Ethereum-udlånsprotokollen Ajna omkring $775.000 til det, som overvågningsfirmaet Defimon Alerts beskrev som manipulation af likvidationsregnskaber, hvoraf cirka $173.700 kom fra en enkelt syrupUSDC-pulje. Defimon siger, at de markerede opsætningen mere end en time før den første exploit-transaktion og advarede teamet direkte. Ajna reagerede ikke i tide.
Intet af dette handler længere om fejl i smarte kontrakter, eller i hvert fald ikke primært. En CoinGecko-sikkerhedsrapport, der dækker januar 2025 til juli 2026, optalte over 245 hændelser med i alt 3,63 milliarder dollars i tab, og 147 af disse ramte protokoller var faktisk blevet revideret. Kompromitterede nøgler, underskrivere og infrastruktur, ikke fejl, som en revision ville opdage, tegnede sig for det overvældende flertal af det, der blev stjålet i en separat Hacken-analyse af tab i 2. kvartal 2026. Avicis kontrakt var ikke en eller anden urevideret fly-by-night-implementering; det var et delt stykke kortinfrastruktur med en opgraderingsautorisation, der viste sig at være en enkelt standardkonto i stedet for en multisignatur. Det er et operationelt valg, ikke en kodegennemgangsfejl, og operationelle valg er præcis det, der er blevet udnyttet hele året.
Avici siger, at alle berørte brugere vil blive helbredt, hvilket reelt er den eneste mulighed, der holder et selvforsynende produkt troværdigt efter en uge som denne. Men "selvforsynende" som marketinglinje og "selvforsynende" som en egentlig garanti viste sig at være to forskellige ting. $500.000 røg ud gennem hullet mellem dem.
5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud


Kommentarer