摘要:Solana生态加密卡平台Avici遭遇持续性链上攻击,疑似攻击者通过获取管理员权限盗取超百万美元资产,导致其代币价格跌至历史低点。平台虽承认问题,但未确认损失细节。

币圈界报道:
Avici平台遭链上攻击:百万美元资产被窃,代币暴跌近97%
针对Solana生态中的加密信用卡平台Avici的持续性攻击事件已造成严重后果,据多方监测数据显示,攻击者可能已从用户抵押账户中转移超过100万美元资产,引发其原生代币AVICI价格剧烈波动。
攻击路径揭示:权限滥用后批量提取抵押品
链上追踪显示,一名疑似攻击者钱包在UTC时间13:40通过deBridge跨链通道接收初始资金,随后在16:49:48首次调用Avici相关程序。该地址在后续操作中反复执行三步流程:首先使用SubmitSignatures函数提交签名,继而调用AddCollateralAdmin为受害者账户添加额外管理权限,最后通过WithdrawCollateralAsset函数完成资产转移。
截至报道时,该钱包已签署逾1.4万笔交易,其中约2,344笔失败。在短短11分钟内,其SOL持仓增长约2,595枚,价值约27.7万美元。此外,部分稳定币被兑换为SOL,单次交易即获得209.76枚SOL。分析指出,已有125个发送账户被识别,转账金额跨度从9美元到超2.6万美元不等。
攻击者利用权限机制实现非授权提款
尽管攻击者并未直接突破智能合约代码,但其行为模式表明,系统存在权限配置缺陷。所有受影响账户均遵循相同操作序列,且攻击者成功绕过验证机制,将本应由用户控制的抵押品转入自身账户。目前尚无法判断是因密钥泄露、权限暴露,还是程序设计缺陷所致。
独立分析师STACC已建立实时追踪工具,用于监控异常转账。然而,截至目前,Avici及其合作安全机构尚未发布完整技术复盘报告,也未说明攻击是否仍在进行或是否已终止。
平台回应模糊,赔偿与停服问题悬而未决
在首笔可疑交易曝光约1小时53分钟后,Avici通过社交平台承认“存在卡余额提取异常”,并表示正在与合作伙伴协同处理。但该公司未将事件定性为“攻击”,亦未披露具体损失金额或影响范围。
用户社群中已有多个报告称账户余额被清空。同时,外界关注的问题包括:相关程序是否暂停、是否存在密钥或管理账户被入侵、以及未来是否会提供补偿。值得注意的是,该平台两个核心程序共享同一升级权限,且该权限为单一账户而非多重签名,这进一步加剧了安全疑虑。
自托管承诺面临信任危机
Avici宣传其产品为“用户完全掌控”的自托管支付工具,强调资金始终由用户持有,平台不接触客户资产。但在此次事件中,攻击者能以管理员身份修改权限并移除未使用抵押品,暴露出其宣称的“去中心化控制”与实际运行机制之间存在明显落差。
虽然技术分析指向其自身程序漏洞,但未发现对Visa或Rain基础设施的入侵迹象。相比之下,类似项目如Tangem曾实现链上消费与资金自控的结合,而其他支付提供商如Triple-A也曾发生大规模资金流出事件,至今未有明确回应。
代币市值缩水超九成,市场信心受重创
随着事件发酵,AVICI代币在24小时内跌幅达49.4%,最低触及0.2175美元,较2025年11月峰值7.56美元下跌近97%。当前市值约为284万美元,交易量约65.6万美元。主要交易集中在MetaDAO的futarchy做市商,其余由LBank、KCEX和MEXC贡献。
Avici Inc.为美国注册公司,总部位于旧金山,运营主体为特拉华州实体。该公司于2025年10月通过MetaDAO发行代币,募资350万美元,定价0.35美元,完全稀释估值约452万美元。共发行1000万枚代币,占总供应量的77.5%。由于美国客户适用独立条款,其风险敞口尤为突出。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
