Cum a reușit atacatorul să spargă securitatea neobăncii Avici?
Un atacator a retras mai mult de un milion de dolari din conturile utilizatorilor Avici, o neobancă bazată pe Solana care oferă carduri de debit Visa asigurate prin avere în criptomonede. Exploitul a început cu o serie de retrageri neautorizate din soldurile cardurilor clienților, prima tranzacție fiind detectată aproape două ore înainte ca Avici să recognize problema.
Știri de ultimă oră
Bitcoin se lovește de un zid la 82.000$: Ce urmează pentru cea mai cunoscută criptomonedă?
Duelul capitalului în crypto: XRP și Solana domină fluxurile de investiții
Gemini, de la gloria IPO-ului la pragul unei achiziții: Valoarea bursei crypto s-a prăbușit cu 80%
Bruxelles-ul pune sub lupă staking-ul crypto: urmează reguli mai stricte în UE?La momentul raportării, portofelul atacatorului conținea 10.005 SOL, valutate la peste un milion de dolari, și continuă să primească fonduri în timp ce drainul persistă.
Avici a confirmat că este aware de o problemă care afectează retragerea soldurilor de card, dar nu a divulgat imediat scară totală a pierderilor. Atacul a visat integrarea dintre averele cripto ale utilizatorilor și funcționalitatea de cheltuiri tradiționale ale cardului.
Prin exploatarea unei vulnerabilități în mecanismul de retragere, atacatorul a reușit să convertească SOL-ul blocat în fonduri cheltuibile prin sistemul de card Visa, efectiv golește conturile fără să declanșeze alerte imediată.
Platforma, care se prezintă ca un pod între finanțe descentralizate și cheltuielile zilnice, nu a explicat încă cum a apărut ruptura sau dacă cheile private ale utilizatorilor au fost compromise.
Avici a oprit temporairement tranzacțiile cu cardul în timp ce investigatează incidentul.
Cum au reușit atacatorii să ducă la fugă fondurile clienților?
Atacatorul pare să fi manipulat o flawă în sistemul care reglementează mutarea fondurilor din portofelele Solana ale utilizatorilor în soldurile cardului Avici.
În loc de a hacka conturile individuale, exploitul a profitat de o slabiciune procedurală în logica de backend care a permis transferurile neautorizate să fie procesate ca retrageri legitime.
Acest lucru i-a permis să trage repetat fonduri din conturi multiple ale utilizatorilor într-un singur portofel. Analistii blockchain au observat că modelul de tranzacții arată retrageri rapide și secvențiale, consistente cu scripturi automate. Avici nu a confirmat dacă vulnerabilitatea se afla în codul contractului inteligent sau în validarea off-chain a tranzacțiilor.
În Unii au raportat succes în oprirea drainelor suplimentare prin revocarea aprobărilor de token legate de platforma Avici, deși această acțiune nu recuperă fondurile deja furate. Discuțiile din comunitate pe rețelele sociale sugerează frustrație datorită Avici a rugat clienții afectați să contacteze suportul, dar nu a asumat încă un termen pentru compensație.
Cât de multă sumă a fost furată în atacul Avici? Portofelul atacatorului ţinea la momentul raportării 10.005 SOL, echivalente cu peste un milion de dolari, și continuă să primească fonduri din retrageri în curs.
Avici a pierdut controlul asupra cheilor private ale utilizatorilor? Nu există indicații că cheile private au fost compromise; exploitul pare să fi abusat de o flawă funcțională în sistemul de retragere, nu prin hackarea directă a conturilor.
Avici procesează încă tranzacțiile cu cardul? Avici a suspendat temporar funcționalitatea cardului pentru a investiga problema, dar nu a furnizat încă un termen exact pentru restaurare.