-
L’attaquant d’Avici a alimenté le portefeuille avec seulement 190 $ et a vidé 670 000 $ des soldes de cartes des utilisateurs d’Avici.
-
L’exploitation a donné à l’attaquant un accès administrateur à plus de 1 100 comptes utilisateurs.
-
Avici annonce avoir entièrement restauré les soldes affectés et ajouté 10 % de cashback sur les montants retirés.
Une faille de sécurité sur Avici, basée sur Solana, a exposé plus de 1 million de dollars de fonds utilisateurs, après qu’un attaquant aurait dépensé seulement 190 $ en frais de gas avant de vider plus de 670 000 $. Parallèlement, l’équipe Avici a désormais remboursé l’utilisateur concerné en totalité et ajouté 10 % de cashback après avoir identifié et corrigé le problème du contrat.
Comment l’attaquant a utilisé 190 $ de gas pour vider 670 000 $
Selon les données on-chain, l’attaquant a alimenté un nouveau portefeuille avec environ 190 $ en USDC, principalement pour couvrir les frais de transaction. Après être resté inactif pendant environ trois heures, le portefeuille a commencé à interagir avec les contrats de cartes Solana d’Avici à 16:49 UTC.
L’attaquant a ensuite commencé à vider les soldes individuels des utilisateurs. Le premier lot important, d’environ 576 000 $, a été transféré entre 18:19 et 18:34 UTC.
D’autres retraits ont fait grimper le montant total vidé à plus de 670 000 $, alors que l’attaque se poursuivait sur 8 857 transactions.
Au fur et à mesure que l’attaquant accédait aux comptes des utilisateurs, les pertes totales de la plateforme ont finalement dépassé 1 million de dollars.
Une faille sur un contrat a exposé plus de 1 100 comptes
L’attaquant n’a pas pénétré dans la trésorerie principale d’Avici ni volé de clé de mise à niveau. Au lieu de cela, l’exploitation a visé les contrats individuels de soldes de carte.
Le problème provenait d’une vérification de signature et d’autorisation obsolète dans l’infrastructure fournie par Rain, le partenaire d’émission de cartes d’Avici.
L’attaquant a soumis un bundle de signatures spécialement créé, appelé AddCollateralAdmin, qui lui a donné à tort un accès administrateur à plus de 1 100 comptes de collatéral utilisateur.
L’attaquant pouvait ensuite retirer les fonds de ces comptes un à un. Les données on-chain montrent un retrait médian de 24 $, tandis que le plus grand retrait dans l’échantillon était de 5 268 $.
Avici rembourse les utilisateurs avec 10 % de cashback
L’équipe a également confirmé que les soldes affectés ont été entièrement restaurés, avec un cashback supplémentaire de 10 % sur le montant retiré.
« Si le solde de votre carte Solana a été retiré il y a quelques heures, nous avons restauré le montant total et ajouté 10 % de cashback sur ce qui a été retiré. »
Avici a indiqué que l’exploitation était limitée aux contrats de carte Solana contenant des soldes ajoutés via son système Top Up. Les portefeuilles Solana et EVM classiques, ainsi que les soldes de cartes EVM, les onramps, offramps et swaps, n’ont pas été affectés.
Par ailleurs, Avici précise qu’il continue de surveiller les contrats mis à jour tandis que les utilisateurs sont invités à vérifier leurs soldes restaurés.


