-
L’attaccante di Avici ha finanziato il wallet con solo 190$ e ha svuotato 670.000$ dai saldi delle carte utenti Avici.
-
L’exploit ha dato all’attaccante l’accesso amministratore a più di 1.100 account utente.
-
Avici ha annunciato di aver ripristinato completamente i saldi colpiti e aggiunto un cashback del 10% sugli importi prelevati.
Un exploit di sicurezza su Avici basato su Solana ha esposto oltre 1 milione di dollari di fondi degli utenti, dopo che un attaccante avrebbe speso solo 190$ in gas prima di svuotare più di 670.000$. Nel frattempo, il team di Avici ha ora rimborsato completamente l’utente colpito e aggiunto un cashback del 10% dopo aver identificato e risolto il problema del contratto.
Come l’attaccante ha usato 190$ di gas per svuotare 670.000$
Secondo i dati on-chain, l’attaccante ha finanziato un nuovo wallet con circa 190$ in USDC, principalmente per coprire le commissioni di transazione. Dopo essere rimasto inattivo per circa tre ore, il wallet ha iniziato a interagire con i contratti delle carte Solana di Avici alle 16:49 UTC.
L’attaccante ha poi iniziato a svuotare i saldi dei singoli utenti. Il primo lotto principale di circa 576.000$ è stato trasferito tra le 18:19 e le 18:34 UTC.
Prelievi successivi hanno portato l’importo totale sottratto a superare i 670.000$, mentre l’attacco continuava attraverso 8.857 transazioni.
Poiché l’attaccante ha continuato ad accedere agli account utente, le perdite complessive sulla piattaforma hanno infine superato 1 milione di dollari.
Un difetto nel contratto ha esposto oltre 1.100 account
L’attaccante non è entrato nel tesoro principale di Avici né ha rubato una chiave di aggiornamento. Invece, l’exploit ha preso di mira i singoli contratti dei saldi delle carte.
Il problema riguardava una verifica di firma e autorizzazione obsoleta nell’infrastruttura fornita da Rain, il partner di emissione delle carte di Avici.
L’attaccante ha inviato un pacchetto di firme creato appositamente, chiamato AddCollateralAdmin, che gli ha assegnato erroneamente l’accesso amministratore a più di 1.100 account di garanzia degli utenti.
L’attaccante poteva quindi prelevare fondi da questi account uno a uno. I dati on-chain mostravano un prelievo mediano di 24$, mentre il prelievo più grande nel campione è stato di 5.268$.
Avici rimborsa gli utenti con cashback del 10%
Il team ha anche confermato che i saldi colpiti sono stati completamente ripristinati, con un cashback aggiuntivo del 10% sull’importo prelevato.
“Se il saldo della tua carta Solana è stato prelevato poche ore fa, abbiamo ripristinato l’intero importo e aggiunto un cashback del 10% su quanto è stato prelevato.”
Avici ha affermato che l’exploit era limitato ai contratti delle carte Solana che detenevano saldi aggiunti tramite il suo sistema Top Up. I wallet Solana e EVM regolari, insieme a saldi carte EVM, onramps, offramps e swap, non sono stati interessati.
Avici afferma inoltre di continuare a monitorare i contratti aggiornati mentre gli utenti sono invitati a verificare i saldi ripristinati.

