Solana Neobank: Avici потерял более 1 миллиона долларов из-за злоумышленника, использовавшего уязвимость в контрактах, выпущенных Rain.
Считается, что балансы на картах — это самая скучная часть криптовалюты. Вы блокируете некоторое количество USDC, тратите их, как обычную карту Visa, а смарт-контракт позаботится обо всем остальном. Никто не ожидает, что «скучной частью» окажется поверхность для атак. 28 августа именно это и произошло с Avici, необанком, базирующимся в Solana, который позиционирует себя как самокастодиальный банк, предоставляющий услуги на уровне кошельков.
Злоумышленник похитил залоговое имущество непосредственно из хранилищ карт пользователей, средства, к которым, согласно документации Avici, может получить доступ только кошелек пользователя. Компания подтвердила взлом на платформе X примерно через два часа после первой кражи, заявив, что ей « известна проблема, затрагивающая вывод средств с карт, и она внимательно следит за ситуацией», пока работает с партнерами над ее устранением.
__КОРОТКИЙ_ТОКЕН_0__
Как перемещались деньги
Специалисты по анализу блокчейна довольно быстро восстановили схему атаки: злоумышленник вызвал SubmitSignatures в программе авторизации Avici, затем AddCollateralAdmin в программе обеспечения и завершил атаку функцией WithdrawCollateralAsset для вывода средств. Проще говоря, злоумышленник предоставил себе права администратора над учетными записями, к которым он не имел никакого отношения, а затем забрал то, что было у него внутри.
Независимый исследователь @inno_sol отслеживал утечку средств в режиме реального времени и отметил её как активную на X, указав адрес кошелька и сумму, которая продолжала расти по мере продолжения атаки в реальном времени. Отчасти поэтому окончательная цифра получилась неточной. Первоначальные оценки в блокчейне превышали 1 миллион долларов, и в кошельке злоумышленника на короткое время действительно находилось около 10 005 SOL, что на тот момент составляло примерно 1,07 миллиона долларов, плюс около 11 600 долларов в USDC и USDT. После того, как ситуация стабилизировалась, собственные данные Avici и трекер взлома DefiLlama пришли к меньшей, более точной цифре: 500 859,22 доллара, затронувшей 1685 пользователей. Я бы принял меньшую цифру за основную, поскольку она связана с фактическим обязательством по возврату средств, но стоит учитывать тот факт, что утечка в 500 000 долларов на короткое время выглядела как утечка в 1 миллион долларов. Этот пробел, по сути, и есть «туман войны» в сфере отчетности по криптобезопасности.
__КОРОТКИЙ_ТОКЕН_1__
Дождь и место Трии в этой истории.
Причина проблемы кроется в Rain, поставщике платежной инфраструктуры на основе стейблкоинов, выпускающем карты, привязанные к Visa и Mastercard, для целого ряда крипто-необанков. Avici заявила, что Rain выявила уязвимость в «версии контракта карты Solana, используемой Avici и небольшим количеством других программ », прежде чем исправить ее повсеместно.
__КОРОТКИЙ_ТОКЕН_2__
Эта формулировка важна, потому что Avici — не единственный клиент Rain. Tria, ещё одно приложение для самостоятельного хранения карт, обработавшее транзакции на сумму более 100 миллионов долларов, также использует инфраструктуру выпуска карт Rain для своей международной карточной программы, согласно условиям использования карт. Сама Tria сообщила о ситуации на X, в ветке, которую компания опубликовала по мере развития событий. Мне не удалось независимо подтвердить через публичные сообщения, что средства пользователей Tria действительно были украдены, и ни одно из проверенных мной изданий не опубликовало данные о потерях Tria так же, как они это сделали для Avici. Поэтому воспринимайте связь с общей инфраструктурой как установленную, а утверждение о общих потерях — как неподтвержденное, пока Tria или Rain не заявят об обратном. Это существенно отличается от утверждения «Tria тоже взломали», и это различие имеет значение, если вы являетесь держателем карты Tria и решаете, стоит ли паниковать.
__КОРОТКИЙ_ТОКЕН_3__
Последствия
Токен AVICI, принадлежащий проекту, воспринял это негативно. Его цена упала примерно на 39-49% в зависимости от того, какой снимок вы используете, достигнув исторического минимума около $0,2175-$0,2189, прежде чем отыграть часть позиций и торговаться в районе $0,27-$0,31. Таким образом, токен потерял почти пятую часть своей рыночной капитализации из-за инцидента, который, по окончательным подсчетам самой компании, привел к перемещению полумиллиона долларов. Рынки не ждут примирения.

Тем временем украденные SOL не оставались на месте. По сообщениям, около 10 000 SOL были конвертированы примерно в 1,02 миллиона долларов США в USDC. Оттуда они перешли через цепочки и вышли с другой стороны в виде примерно 418 ETH, которые оказались в Tornado Cash. Использование Tornado Cash — это стандартный последний шаг для любого, кто пытается отследить чужую проблему.
Не единичная неделя
Avici был не единственным именем в журнале инцидентов на той неделе. Днем позже протокол кредитования Ethereum Ajna потерял около 775 000 долларов из-за того, что мониторинговая компания Defimon Alerts описала как манипуляции с ликвидационным учетом, причем примерно 173 700 долларов из этой суммы пришлись на один пул syrupUSDC. Defimon утверждает, что обнаружила эту схему более чем за час до первой транзакции с использованием уязвимости и напрямую предупредила команду. Ajna не отреагировала вовремя.
Всё это уже не столько о багах в смарт-контрактах, сколько, по крайней мере, не в первую очередь. В отчёте CoinGecko по безопасности за период с января 2025 года по июль 2026 года зафиксировано более 245 инцидентов на общую сумму 3,63 миллиарда долларов убытков, причём 147 из них затронули протоколы, прошедшие аудит. В отдельном анализе убытков за второй квартал 2026 года, проведённом Hacken, подавляющее большинство украденных средств было связано с скомпрометированными ключами, подписантами и инфраструктурой, а не с недостатками, которые можно было бы выявить при аудите. Контракт Avici не был какой-то непроверенной одноразовой разработкой; это был общий элемент карточной инфраструктуры с правом обновления, который оказался единой стандартной учётной записью вместо мультиподписной. Это операционное решение, а не ошибка проверки кода, и именно операционные решения и используются злоумышленниками весь год.
Компания Avici заявляет, что каждому пострадавшему пользователю будет выплачена полная компенсация, и это, по сути, единственный вариант, который сохраняет доверие к продукту с самостоятельным хранением средств после такой недели. Но «самостоятельное хранение» как маркетинговый слоган и «самостоятельное хранение» как реальная гарантия оказались двумя разными вещами. Из-за этой разницы было украдено 500 000 долларов.
Бонус на депозит 5% до 100 драгоценных камней

0% комиссии при пополнении и снятии средств.


11% бонус на депозит + фриспины
ДОПОЛНИТЕЛЬНЫЙ БОНУС НА ДЕПОЗИТ 10% + БЕСПЛАТНЫЕ 2 ВРАЩЕНИЯ КОЛЕСА
Бесплатный кейс и 100% Приветственный Бонус
5 бесплатных кейсов, ежедневная халява и бонус

3 бесплатных случая и бонус 5% на все денежные депозиты.

+5% к депозиту


Коментарии