币圈界报道:

Avici平台遭遇严重安全入侵,用户资产损失逾67万美元

近期,运行于Solana生态的金融平台Avici遭遇重大网络安全事件,引发市场广泛担忧。攻击者利用其智能合约中的授权缺陷,仅投入约190美元的USDC作为手续费,便成功从多个用户账户中提取价值近67万美元的数字资产。此次事件不仅暴露了去中心化金融应用在代码层面的安全短板,也导致其原生代币AVICI在短时间内遭遇剧烈抛压,市值缩水逾四成。

攻击行为规模惊人:千次交易完成大规模资金转移

链上追踪数据显示,本次攻击涉及超过8857笔独立操作,攻击者通过自动化脚本持续执行恶意交易。尽管初始投入极低,但其累计窃取金额高达67万美元,其中大部分资金来自分散在数百个用户抵押账户中的小额资产。单笔平均损失约为24美元,最大一笔达到5268美元,显示出攻击具有高度精准性和系统性。

核心漏洞源于合约权限配置错误

技术复盘表明,攻击的根本原因在于智能合约中对AddCollateralAdmin函数的权限控制存在严重缺陷。攻击者通过构造特定签名包,将自身身份非法提升为抵押账户管理员,从而获得对超过1100个账户的完全控制权。这一漏洞使得攻击者可在不触发异常警报的情况下,批量调用提款指令,实现隐蔽式资金抽离。

非密钥泄露所致,攻击未波及中心化金库

调查确认,此次事件并非由程序升级密钥外泄引发。相关代码自2025年3月以来未发生变更,且升级密钥从未被激活使用。同时,链上数据排除了中心化资金池被清空的可能性——所有被盗资产均来自用户个人账户,而非单一托管地址。这表明攻击行为完全依赖于合约逻辑缺陷,而非外部入侵或内部背叛。

市场信心受挫,代币价格断崖式下跌

消息公布后,投资者迅速撤离,导致AVICI代币价格在数小时内下跌超过45%。平台方在发现异常后立即启动应急响应,与合作机构共同排查问题,并最终确认攻击源为合约层漏洞。该事件再次警示行业,即使在高效率的公链环境中,代码审计和权限管理仍存在巨大盲区。

事件警示:微小投入可引发巨额损失

本次攻击凸显了智能合约安全性的重要性。仅190美元的初始成本便撬动67万美元的资产流失,反映出当前去中心化金融基础设施在设计阶段对权限边界把控不足。未来,平台需加快修复漏洞进程,并制定透明的赔偿方案以重建用户信任。其后续应对措施将成为衡量项目治理能力的关键指标。