РЕКЛАМА
HomeБанк Solana Neobank Avici втратив понад 1 мільйон доларів через використання зловмисником контракту з карткою, виданою Rain.
Банк Solana Neobank Avici втратив понад 1 мільйон доларів через використання зловмисником контракту з карткою, виданою Rain.
376
Add as a Preferred Source
0
0

Банк Solana Neobank Avici втратив понад 1 мільйон доларів через використання зловмисником контракту з карткою, виданою Rain.

Баланси карток вважаються нудною частиною криптовалюти. Ви блокуєте певну суму USDC, витрачаєте її як звичайну картку Visa, а смарт-контракт займається рештою. Ніхто не очікує, що «нудна частина» стане поверхнею атаки. 28 серпня саме це сталося з Avici, необанком із Solana, який позиціонує себе як самозберігаючий аж до рівня гаманця.

Зловмисник витягнув кошти безпосередньо зі сховищ карток користувачів, кошти, до яких, згідно з документацією Avici, може отримати доступ лише гаманець користувача. Компанія підтвердила порушення на X приблизно протягом двох годин після першої крадіжки, написавши, що їй « відомо про проблему, що впливає на зняття балансу картки, і вона уважно стежить за ситуацією», одночасно працюючи з партнерами над її виправленням.

__КОРОТКИЙ_ТОКЕН_0__

Як рухалися гроші

Он-чейн-детективи досить швидко відновили шлях атаки: експлуататор викликав SubmitSignatures у програмі авторизації Avici, потім AddCollateralAdmin у програмі забезпечення, і завершив WithdrawCollateralAsset, щоб вивести кошти. Простіше кажучи, зловмисник надавав собі права адміністратора над обліковими записами, яких не мав права торкатися, а потім виходив з тим, що було всередині.

Незалежний дослідник, @inno_sol, відстежував злив у реальному часі та позначив його як активний на X, зазначивши адресу гаманця та суму, яка продовжувала зростати, поки атака тривала в режимі реального часу. Саме тому остаточне число є неоднозначним. Ранні оцінки збитків на блокчейні показують, що вони перевищують 1 мільйон доларів, а гаманець зловмисника ненадовго зберігав приблизно 10 005 SOL, що на той час коштувало близько 1,07 мільйона доларів, плюс близько 11 600 доларів у USDC та USDT. Після того, як ситуація врегулювалася, власне звірення Avici та хакерський трекер DefiLlama виявили меншу, точнішу цифру: 500 859,22 доларів, що торкнулося 1685 користувачів. Я б взяв меншу цифру за оперативну, оскільки вона пов'язана з фактичним зобов'язанням щодо повернення коштів, але варто змиритися з тим фактом, що витік коштів на 500 тисяч доларів ненадовго виглядав у режимі реального часу як витік на 1 мільйон доларів. Цей розрив, по суті, є туманом війни у звітності про криптовалютну безпеку.

__КОРОТКИЙ_ТОКЕН_1__

Дощ і місце Тріа

Першопричина проблеми пов'язана з Rain, постачальником платіжної інфраструктури для стейблкоїнів, який випускає картки, пов'язані з Visa та Mastercard, для цілої низки криптонеобанків. Авічі сказав, що Rain виявив недолік у «версії контракту картки Solana, що використовується Avici, та невеликій кількості інших програм », перш ніж виправити його на всіх платформах.

__КОРОТКИЙ_ТОКЕН_2__

Це формулювання має значення, оскільки Avici — не єдиний клієнт Rain. Tria, ще один додаток для самостійного зберігання карток, який обробив понад 100 мільйонів доларів транзакцій, також запускає свою міжнародну карткову програму на емісійній інфраструктурі Rain, згідно з власними умовами використання карток. Сама Tria опублікувала інформацію про ситуацію на X у темі, яку компанія опублікувала під час розвитку подій. Я не зміг незалежно підтвердити через публічні звіти, що кошти користувачів Tria були фактично викрадені, і жодне видання, яке я перевіряв, не опублікувало дані про збитки для Tria так, як вони це зробили для Avici. Тож сприймайте зв'язок зі спільною інфраструктурою як встановлений, а твердження про спільні збитки як непідтверджене, доки Tria або Rain не скажуть інакше. Це суттєво відрізняється від твердження «Tria також була зламана», і ця відмінність має значення, якщо ви власник картки Tria, який вирішує, чи варто панікувати.

__КОРОТКИЙ_ТОКЕН_3__

Наслідки

AVICI, токен проєкту, не дуже добре це сприйняв. Він впав приблизно на 39-49% залежно від того, який знімок ви перевіряєте, доторкнувшись до історичного мінімуму близько $0,2175-$0,2189, перш ніж трохи відігратися та торгуватися близько $0,27-$0,31. Цей токен втратив майже п'яту частину своєї ринкової капіталізації через експлойт, який, за остаточними підрахунками компанії, перемістив півмільйона доларів. Ринки не чекають на узгодження.

Банк Solana Neobank Avici втратив понад 1 мільйон доларів через використання зловмисником контракту №1, виданого Rain Card

Тим часом викрадений SOL не стояв на місці. Звіти відстежували, як приблизно 10 000 SOL конвертувалися в близько 1,02 мільйона доларів у USDC. Звідти він перейшов з ланцюга в інший бік як близько 418 ETH, що потрапило в Tornado Cash. Змішування Tornado Cash – це останній крок за замовчуванням для тих, хто намагається відстежити чиюсь проблему.

Не ізольований тиждень

Авічі був не єдиним ім'ям у журналі інцидентів того тижня. Наступного дня протокол кредитування Ethereum Ajna втратив близько 775 000 доларів через те, що моніторингова фірма Defimon Alerts описала як маніпуляції з ліквідаційним обліком, причому приблизно 173 700 доларів з цієї суми надійшли з одного пулу syrupUSDC. Defimon стверджує, що повідомила про цю схему більш ніж за годину до першої транзакції експлойту та безпосередньо попередила команду. Ajna не відреагувала вчасно.

Нічого з цього насправді більше не стосується помилок смарт-контрактів, або принаймні не в першу чергу. Звіт про безпеку CoinGecko, що охоплював період з січня 2025 року по липень 2026 року, нарахував понад 245 інцидентів на загальну суму 3,63 мільярда доларів збитків, і 147 з цих вражених протоколів фактично пройшли аудит. Скомпрометовані ключі, підписанти та інфраструктура, а не недоліки, які міг би виявити аудит, становили переважну більшість того, що було викрадено, згідно з окремим аналізом збитків Hacken за другий квартал 2026 року. Контракт Avici не був якимось неаудитованим розгортанням швидкоплинної операції; це був спільний фрагмент інфраструктури картки з правом на оновлення, який виявився єдиним стандартним обліковим записом, а не мультипідписом. Це операційний вибір, а не невдача перевірки коду, і операційний вибір - це саме те, що експлуатувалося протягом усього року.

Не пропустіть кіберспортивні новини та оновлення! Підпишіться та отримуйте щотижневий дайджест статей!
Зареєструватися

Авічі каже, що кожен постраждалий користувач буде вилікуваний, і це справді єдиний варіант, який збереже довіру до продукту з самостійним зберіганням після такого тижня. Але «самостійне зберігання» як маркетинговий хід і «самостійне зберігання» як фактична гарантія виявилися двома різними речами. 500 000 доларів вичерпалися через прогалину між ними.

РЕКЛАМА
Залишити коментар
Вам сподобалася стаття?
0
0

Коментарі

РЕКЛАМА
БЕЗКОШТОВНА ПІДПИСКА НА ЕКСКЛЮЗИВНИЙ ВМІСТ
Отримайте добірку найважливіших і найактуальніших новин галузі.
*
*Тільки важливі новини, без спаму.
ПІДПИСАТИСЯ
ПІЗНІШЕ