Solana Neobank Avici promet des remboursements intégrales après qu’un exploit dans le contrat intelligent a dépensé 1 million de dollars.

Généré parAinvest Coin BuzzRévisé parThe Newsroom
dimanche 30 août 2026 15:49 ET3 min de lecture
LAYER--
  • La banque néo numérique Avici, basée sur Solana, a subi une violation de sécurité le 28 août. Cela a entraîné l’épuisement des fonds garantis dans les comptes des utilisateurs via leurs cartes Visa.Perte estimée deEntre 650 000 et 1 million de dollars.
  • L’attaque a exploité des méthodes administratives privilégiées dans les contrats intelligents sous-jacents, permettant à l’attaquant de…Éviter les revendications de garde de soiEt extraire les dépôts des utilisateurs.
  • Avici s’est officiellement engagé à fournirRemboursements intégrales pour tous les 1 685 clients.Utilisateurs affectés, dans le but de restaurer la confiance du marché après l’exploit majeur.
  • L’incident a entraîné une correction majeure du marché, avec le token de gouvernance AVICI de la plateforme.baisser de jusqu’à 49 %Les jours qui ont suivi la violation.

Un attaquant a exploité une vulnérabilité critique dans l’architecture de contrat intelligents d’Avici, afin de détourner plus de 650 000 dollars provenant des comptes des utilisateurs sur la blockchain Solana. Cette violation s’est produite le 28 août.Ciblés les contrats d’escrow.Utilisait les cartes de crédit Avici’s Visa. Bien que la documentation de la banque numérique indiquait clairement que seuls les portefeuilles utilisateurs pouvaient retirer des fonds après les déductions liées aux dépenses, l’attaquant…a contourné ces restrictionsEn utilisant un paquet de signatures spécialement conçu pour cela. Les chercheurs sur le chain ont identifié que l’attaquant a exécuté successivement des fonctions spécifiques afin d’obtenir un contrôle administratif non autorisé sur les comptes escrow.

L’exploit suivait une procédure multi-étapes conçue pour augmenter les privilèges au sein du protocole. L’attaquant appelait d’abord la fonction “SubmitSignatures” dans le programme d’autorisation d’Avici, puis la fonction “AddCollateralAdmin” dans le programme de garanties. Cette séquence permettait à l’attaquant de se faire inscrire en tant qu’administrateur pour les comptes utilisateur individuels. Une fois les privilèges administratifs obtenus, l’attaquant exécutait la fonction “WithdrawCollateralAsset” pour…Extraire les stablecoins verrouilléesLe montant moyen volé par chaque compte concerné était d’environ 24 dollars. Cependant, les pertes variaient entre 9 et plus de 26 000 dollars par utilisateur. Les enquêteurs ont noté que l’attaque nécessitait seulement environ 190 dollars de capital initial pour être exécutée, ce qui montre l’efficacité du bug.

Qu’est-ce qui a causé l’exploit du contrat intelligent Avici ?

La cause racine de la violation a été identifiée comme étant…Vulnérabilité partagée dans le CaaSL’infrastructure fournie par Rain permettait l’utilisation de plusieurs applications de cartes cryptographiques basées sur Solana, telles que Avici, Tria et Solayer. Ces applications utilisaient le même code de contrat intelligent obsolète fourni par Rain. Une faille dans la logique d’autorisation de ce contrat a permis à un attaquant de contourner les vérifications d’autorisation et d’attribuer le statut d’administrateur à sa propre carte. La vulnérabilité provenait d’une mauvaise gestion de la deuxième vérification de signature, ce qui permit au réseau d’accepter à nouveau la signature de l’attaquant comme valide.

L’architecture d’Avici reposait sur une seule autorité de mise à jour, sans possibilité de multi-signature. Cela créait un point de défaillance critique. En compromettant cette autorité, l’attaquant pouvait accéder aux privilèges nécessaires pour contrôler tout le système. Contrairement à une attaque contre la trésorerie centralisée, cette violation affectait les comptes des utilisateurs individuels, et non un ensemble de fonds collectifs. Chaque client disposait d’un contrat de garde à vue distinct, ce qui signifiait que l’attaquant devait effectuer des retraits par compte individuel. La nature partagée du contrat Rain signifiait que toute faille pouvait exposer tous les applications utilisant cette version de code.

Comment le marché a-t-il réagi à la fuite d’Avici ?

L’incident de sécurité a provoqué une réaction négative importante sur les marchés des cryptomonnaies. Le token de gouvernance AVICI a chuté d’environ 40 % à 0,24 $ en 24 heures après l’attaque. Certains rapports indiquent que le token a chuté jusqu’à 49 %, ce qui représente près d’un cinquième de sa capitalisation boursière. Actuellement, le token se négocie à environ 96 % en dessous de son plus haut niveau historique, ce qui reflète les inquiétudes importantes des investisseurs concernant la sécurité du projet. La somme volée représente près de 20 % de la capitalisation boursière totale du token au moment de l’attaque.

Malgré les turbulences du marché, Avici a rapidement pris des mesures pour gérer la crise et rassurer ses utilisateurs. L’entreprise a confirmé qu’elle offrirait des remboursements complets à tous les 1 685 utilisateurs concernés. Les compensations seront versées directement sur les comptes des utilisateurs, sans nécessiter de procédures complexes de réclamation. Avici a déclaré qu’elle collaborait avec des entreprises spécialisées en sécurité blockchain pour enquêter sur la violation de données et renforcer ses systèmes. La capacité de l’entreprise à offrir des remboursements complets est soutenue par un trésor préalable d’environ 3,5 millions de dollars, accumulé après une levée de fonds supérieure aux attentes en octobre 2025.

L’incident d’Avici met en évidence les défis de sécurité plus larges au sein de l’écosystème DeFi de Solana. Selon les rapports du secteur, plus de 245 incidents de sécurité se sont produits entre janvier 2025 et juillet 2026, entraînant des pertes totales s’élevant à 3,63 milliards de dollars. Il est intéressant de noter que 147 de ces incidents ont touché des protocoles audités, ce qui représente 88,44 % des capitaux volés. La plupart des attaques visaient l’infrastructure, les services externes ou les défauts dans la gestion du système, plutôt que les erreurs internes au système lui-même. Cet incident constitue une leçon importante concernant la nécessité de mettre en place des contrôles multigriff et une conception architecturale robuste pour les produits financiers auto-custodiaux.

Le fournisseur de services de cloud computing, Rain, a confirmé que tous les programmes vulnérables avaient été mis à niveau pour devenir plus sécurisés, afin d’arrêter les exploitations. Tria, une autre plateforme touchée, a détecté des retraits non autorisés avant que l’incident ne soit maîtrisé. Quant à Solayer, il a confirmé que les fonds des utilisateurs étaient en sécurité. La réaction coordonnée de ces plateformes souligne les risques interconnectés inhérents à l’infrastructure blockchain partagée. Alors que l’industrie doit faire face à une diminution de la couverture d’assurance liée aux blockchains, l’affaire Avici met en évidence la nécessité urgente de procédures d’analyse transparente et d’améliorations concrètes en matière de sécurité.

Mélanger les connaissances traditionnelles en matière de trading avec les connaissances avancées en matière de cryptomonnaies.

Commentaires



Aucun commentaire

Pas encore de commentaires