Bitget App
Trading inteligente
Comprar criptoMercadosTradingFuturosRendaAICentralMais
Hacker do Avici transforma US$190 em US$670.000 enquanto a equipe reembolsa usuários com 10% de cashback

Hacker do Avici transforma US$190 em US$670.000 enquanto a equipe reembolsa usuários com 10% de cashback

CoinpediaCoinpedia2026/08/29 19:36
Mostrar original
Destaques da matéria
  • O invasor da Avici financiou a carteira com apenas US$ 190 e drenou US$ 670 mil dos saldos dos cartões de usuários da Avici.

  • A exploração concedeu ao atacante acesso de administrador a mais de 1.100 contas de usuários.

  • A Avici anunciou que restaurou totalmente os saldos afetados e adicionou 10% de cashback sobre os valores retirados.

Uma exploração de segurança da Avici baseada em Solana expôs mais de US$ 1 milhão em fundos de usuários, após um atacante supostamente gastar apenas US$ 190 em taxas de transação antes de drenar mais de US$ 670 mil. Enquanto isso, a equipe da Avici já reembolsou o usuário afetado integralmente e concedeu 10% de cashback após identificar e corrigir o problema do contrato.

Como o atacante usou US$ 190 em taxas para drenar US$ 670 mil

Segundo dados on-chain, o invasor financiou uma nova carteira com cerca de US$ 190 em USDC, principalmente para cobrir taxas de transação. Após ficar inativa por cerca de três horas, a carteira começou a interagir com contratos de cartão Solana da Avici às 16:49 UTC.

O invasor então iniciou a drenagem dos saldos dos usuários. O primeiro lote significativo, de cerca de US$ 576 mil, foi movimentado entre 18:19 e 18:34 UTC. 

Saques adicionais elevaram o total drenado para mais de US$ 670 mil, enquanto o ataque prosseguiu em 8.857 transações.

À medida que o invasor continuou acessando contas de usuários, as perdas totais da plataforma superaram US$ 1 milhão.

Uma falha em contrato expôs mais de 1.100 contas

O invasor não comprometeu a tesouraria principal da Avici nem roubou uma chave de upgrade. Em vez disso, a exploração mirou em contratos individuais de saldo dos cartões.

O problema envolvia uma verificação ultrapassada de assinatura e permissão na infraestrutura fornecida pela Rain, parceira emissora de cartões da Avici.

O atacante submeteu um pacote de assinaturas especialmente criado, chamado AddCollateralAdmin, que concedeu acesso administrativo indevidamente a mais de 1.100 contas de colateral de usuários.

Assim, o invasor pôde sacar fundos dessas contas uma a uma. Os dados on-chain mostraram um saque mediano de US$ 24, enquanto o maior saque na amostra foi de US$ 5.268.

Avici reembolsa usuários com 10% de cashback

A equipe também confirmou que os saldos afetados foram restaurados na íntegra, com um adicional de 10% de cashback sobre o valor retirado.

"Se o saldo do seu cartão Solana foi retirado há algumas horas, restauramos o valor total e adicionamos 10% de cashback sobre o que foi retirado."

A Avici afirmou que a exploração se limitou a contratos de cartões Solana que detinham saldos adicionados pelo sistema Top Up. As carteiras normais de Solana e EVM, assim como saldos de cartões EVM, onramps, offramps e swaps, não foram afetados.

Enquanto isso, a Avici afirma que continua monitorando os contratos atualizados e solicita que os usuários verifiquem seus saldos restaurados.

News Image 0
0
0

Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.

PoolX: bloqueie e ganhe!
Até 10% de APR - Quanto mais você bloquear, mais poderá ganhar.
Bloquear agora!