Експлойт Avici вивів $500 859 із карткових балансів
Експлойт у версії Solana-контракту Avici вивів кошти з 1685 карткових рахунків на $500 859; токен AVICI впав майже на 28%.
Експлойт у версії Solana-контракту Avici призвів до списання $500 859 із карткових балансів 1685 користувачів. Після інциденту нативний токен AVICI просів майже на 28%.
За даними Avici, уразливість була в контракті, який зберігає баланси карток; самокастодіальні Solana та EVM‑гаманці користувачів не постраждали. Партнер з емісії карток Rain виявив проблему і ініціював оновлення контракту. У твіті Avici пообіцяли: «Усі постраждалі баланси карток будуть повністю відшкодовані». 29 серпня 2026 року протокол підтвердив повне відшкодування постраждалим.
Блокчейн-дослідник під псевдонімом Nikita оприлюднив технічні деталі атаки. За його даними, нападник створив атакувальний гаманець і перевів у нього приблизно $190 у USDC з Ethereum для оплати транзакцій. Далі зловмисник провів щонайменше 8 857 транзакцій, отримав адміністративні права на контракті і почав послідовно виводити кошти з індивідуальних карткових рахунків.
Проблема полягала в механізмі авторизації контракту. Нападник передавав пакет підписів, викликав функцію AddCollateralAdmin і призначав себе адміністратором. Під час другої перевірки підпису контракт повторно перевіряв підпис атакувальника замість належного ключа, що дозволило отримати права більш ніж над 1 100 рахунками й вивести гроші з цих балансів.
Оцінки втрат розрізняються. Avici назвала суму збитків $500 859 для 1 685 постраждалих користувачів. Nikita зазначив, що перша партія коштів на приблизно $576 000 була виведена з атакувального гаманця за близько 15 хвилин; у його вибірці медіанна втрата з одного рахунку становила близько $24, а найбільше окреме списання сягнуло $5 268.
Ринкова капіталізація проєкту відреагувала на інцидент: за даними CoinMarketCap на момент публікації токен AVICI торгувався по $0,3086. Avici наголосили, що не відбулося зламу казначейства платформи — кошти списувалися безпосередньо з індивідуальних карткових балансів.
Вразливість була властива конкретній версії Solana-контракту карток, яку використовували Avici та кілька інших програм; партнери оперативно оновили контракт, щоб запобігти подібним витокам. Матеріал буде доповнюватися за надходженням нових даних.
Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.








