ru
Назад к списку

Эксплойт в Avici затронул балансы карт 1685 пользователей. Токен обвалился на 28%

source-logo  incrypted.com 8 ч
image
  • В Avici заявили об уязвимости в Solana-контракте, который использовался для хранения балансов карт.
  • По данным компании, пострадали 1685 пользователей с общим балансом $500 859.
  • Средства на кошельках Avici не пострадали, а все утраченные балансы карт компания пообещала возместить полностью.

Протокол Avici подтвердил эксплойт, в результате которого с отдельных балансов пользователей вывели средства, и 29 августа 2026 года сообщил о полном возмещении пострадавшим. По данным компании, причиной стала уязвимость в версии Solana-контракта карт, которую использовали Avici и еще несколько программ.

UPDATE: All affected card balances will be refunded in full

Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all…

— Avici (@avici) August 28, 2026

Сначала пользователи соцсети X сообщили о массовом списании средств с карточных балансов Avici на один адрес. Компания заявила, что ее кошельки и карточные балансы работают отдельно: самокастодиальные Solana- и EVM-кошельки пользователей не пострадали, а уязвимым оказался только контракт, куда поступают средства после пополнения карты.

Вместе с тем атака повлияла на поведение нативного актива. На момент написания токен AVICI просел почти на 28% и торгуется по цене $0,3086, по данным CoinMarketCap.

Данные по AVICI. Источник: CoinMarketCap.

Как происходил эксплойт

По данным блокчейн-исследователя под псевдонимом Nikita, злоумышленник создал атакующий кошелек и профинансировал его примерно на $190 в USDC, переведенных из Ethereum. Этой суммы было достаточно для оплаты газа во время последующей атаки.

Списания начались через несколько часов. Исследователь отметил, что на момент публикации его анализа было совершено 8857 транзакций, а атака продолжалась.

По его словам, эксплойт использовал ошибку в механизме авторизации Solana-контракта:

  • атакующий передавал пакет подписей;
  • через вызов AddCollateralAdmin назначал себя администратором;
  • после этого получал возможность выводить средства;
  • ошибка при второй проверке подписи позволяла контракту повторно проверять подпись самого атакующего вместо надлежащего ключа.

В результате злоумышленник получил административные права более чем над 1100 счетами, после чего начал последовательно выводить средства с индивидуальных балансов.

Пользователь отметил, что медианная сумма потерь с одного счета составляла около $24, а самое крупное отдельное списание в его выборке достигло $5268. Первую партию примерно на $576 000 злоумышленник перевел с атакующего кошелька за 15 минут.

При этом исследователь подчеркнул, что атака не была взломом казначейства Avici: средства выводились непосредственно с индивидуальных счетов пользователей.

Материал обновляется…

incrypted.com