ソラナ・ノイオンバンク・アヴィチ・プロミスは、スマートコントラクトの悪用によって100万ドルが消え込んだ後、全額返金を約束する。

生成Ainvest Coin Buzzレビュー担当The Newsroom
2026年8月30日 日曜日 午後 3:49 Et3分で読める
LAYER--
  • ソラナを基盤とするネオバンクであるアヴィシは、8月28日にセキュリティ攻撃を受け、ユーザーのビザカードの口座から担保資金が流出しました。推定損失額65万ドルから100万ドルの間です。
  • この攻撃は、基盤となるスマートコントラクトの特権的な管理パスを利用して行われ、攻撃者が自己管理の要求を迂回するそして、ユーザーの預金を抽出する。
  • アヴィチは、正式に提供することを約束しました。1,685人全員に全額返金重大な攻撃の後、市場の信頼を取り戻すことを目指す、影響を受けたユーザーたち。
  • この事態により、市場が大きく下落し、プラットフォームのAVICIガバナンストークンも影響を受けました。49%まで急落する破壊が起こった後の日々に。

攻撃者は、Aviciのスマートコントラクトアーキテクチャに存在する重要な脆弱性を利用して、Solanaブロックチェーン上のユーザーの担保プールから65万ドル以上を奪った。この攻撃は8月28日に発生した。エスクロー契約を対象としたかつてはアヴィチのVisaクレジットカードを使用していました。しかし、その新しい銀行の文書には、支出後の資金引き出しはユーザーのウォレットでのみ可能であると明記されていました。だが、攻撃者は…これらの制限を回避した作られた署名バンドルを利用して、。ブロックチェーン上の研究者たちは、攻撃者が特定の関数を順番に実行することで、エスクローアカウントに対する無許可の管理権を得ることを発見した。

この攻撃手法は、プロトコル内での権限を上昇させるための、複数段階にわたる手順で行われました。攻撃者はまず、Aviciの認可プログラム内の「SubmitSignatures」関数を呼び出し、次に担保プログラム内の「AddCollateralAdmin」関数を呼び出します。このような手順によって、攻撃者は個人ユーザーアカウントの管理者として登録することができました。管理権限が確保された後、攻撃者は「WithdrawCollateralAsset」関数を実行して…ロックされたステーブルコインを抽出する被害を受けたアカウントごとに盗まれた金額の中央値は約24ドルでしたが、個々のユーザーごとに損失額は9ドルから26,000ドル以上にも及びました。調査員によると、この攻撃を実行するためには初期資本としてわずか190ドル程度しか必要なかったとのことです。これは、その脆弱性がいかに効率的であるかを示しています。

アヴィチースマスクレットエクスプロイトの原因は何か?

この問題の根本的な原因は、あることでした。CaaSにおける共有された脆弱性Rainが提供するインフラのおかげで、Avici、Tria、Solayerなど、多くのSolanaベースの暗号化カードアプリケーションが利用されていました。これらのアプリケーションは、Rainが使用している古いスマートコントラクトコードを共有していました。この共有されているコントラクトの認可ロジックに欠陥があり、攻撃者が権限チェックを回避し、自分のウォレットに管理権を与えることができました。この脆弱性は、第二の署名検証が正しく行われていないことに起因しており、その結果、ネットワークが攻撃者の署名を有効なものとして受け入れることができました。

アヴィチのアーキテクチャは、単一の、複数の承認が必要ないアップグレード権限に依存していました。これにより、致命的な単一の障害ポイントが生じます。この重要な点を侵害すると、攻撃者はシステム全体の権限を上昇させることができます。中央集権的な財政システムのハッキングとは異なり、この場合は個々のユーザーアカウントが影響を受けるのではなく、単一の資金プールが影響を受けます。各顧客は別々のエスクロー契約を持っているため、攻撃者はアカウントごとに引き出しを行わなければなりません。Rain契約の共有性のため、特定のバージョンのコードを使用しているすべてのアプリケーションが影響を受けます。

アヴィシの攻撃に対して、市場はどのように反応したか?

このセキュリティ事件により、暗号通貨市場で深刻な悪影響が生じました。AVICIのガバナンストークンは、攻撃が発生してから24時間以内に約40%下落し、価格は0.24ドルにまで下がりました。ある報道によると、その価格は49%も下落し、時価総額のほぼ5分の1が失われたとされています。現在、そのトークンの価格は過去最高値の約96%以下となっており、これは投資家がこのプロジェクトのセキュリティ状況に対して抱える懸念を示しています。盗まれた金額は、攻撃当時のトークンの時価総額の約20%に相当します。

市場の混乱にもかかわらず、アヴィシは迅速に危機に対処し、ユーザーたちを安心させる措置を講じました。同社は、影響を受けた1,685人のユーザーの全員に全額返金を行うと明言しました。補償金は、複雑な申請手続きを必要とせず、直接ユーザーのアカウントに振り込まれるとのことです。アヴィシは、ブロックチェーンセキュリティ企業と協力して、この攻撃の原因を調査し、システムを強化していると述べています。このプロジェクトが完全な補償を行えるのは、2025年10月に行ったトークン発行で得られた約350万ドルの資金があるからです。

アヴィチの攻撃は、ソラナ・DeFiエコシステム内におけるより大きなセキュリティ問題を示しています。業界の報告によると、2025年1月から2026年7月の間に245件以上のセキュリティインシデントが発生し、合計で36.3億ドルの損失が発生しました。特に、これらのインシデントのうち147件は監査済みプロトコルに影響を与え、盗まれた資本の88.44%を占めていました。ほとんどの攻撃は、監査範囲内のバグではなく、インフラやサードパーティサービス、またはガバナンスの欠陥を利用して行われていました。この事件は、自己管理型金融商品においてマルチサイン制御や堅牢なアーキテクチャ設計の必要性を示す警告的な例です。

RainというCaaSプロバイダーは、すべての脆弱なプログラムが安全なバージョンにアップグレードされたことを確認した。また、別の影響を受けたプラットフォームであるTriaでは、制御を失う前に不正な出金が検出されましたが、Solayerはユーザーの資金が安全であることを確認しました。これらのプラットフォームによる協調的な対応は、共有ブロックチェーンインフラに内在する相互関連性のあるリスクを明らかにしています。業界がオンチェーン保険の範囲が縮小している中で、Aviciのケースは、透明な事後分析と実質的なセキュリティ改善の必要性を強調しています。

author avatar
Ainvest Coin Buzz

伝統的な取引の知恵と、最先端の暗号通貨に関する知識を融合させる。

コメント



コメントはありません

まだコメントはありません