AktualnościKryptoAvici padło ofiarą exploitu o wartości 1,02 mln dolarów, a skradzione środki trafiły do Tornado Cash

Avici padło ofiarą exploitu o wartości 1,02 mln dolarów, a skradzione środki trafiły do Tornado Cash

Autor: CoinTrust·

Najważniejsze informacje

  • Zgłoszenia on-chain szacują straty z exploitu Avici na około 1,02 mln dolarów.
  • Atakujący przelał około 10 000 SOL do dodatkowego portfela, wymienił je na około 1,02 mln dolarów w USDC, przeprowadził środki przez mostek międzyłańcuchowy i zamienił je na około 418 ETH.
  • Skradzione środki zostały zdeponowane w Tornado Cash — protokole mikserowym zaciemniającym powiązania między zdeponowanymi i wypłaconymi aktywami, co utrudnia śledzenie.
  • Partner Avci odpowiedzialny za wydawanie kart, Rain, zidentyfikował lukę w jednej z wersji kontraktu karty Solana, wykorzystywanego także przez niewielką liczbę innych programów; kontrakt został już zaktualizowany.
  • Avici oświadczyło, że wszystkie poszkodowane salda kart zostaną w pełni zwrócone.
Avici padło ofiarą exploitu o wartości 1,02 mln dolarów, a skradzione środki trafiły do Tornado Cash

Avici padło ofiarą exploitu kryptowalutowego szacowanego na około 1,02 mln dolarów, zgodnie z doniesieniami on-chain. Atakujący przemieścił skradzione środki poprzez wieloetapową sekwencję transakcji, konwertując aktywa z Solana (SOL) na USDC, a następnie na Ethereum (ETH), po czym zdeponował zyski w Tornado Cash.

Jak przemieszczano środki

Zgłoszony ślad transakcyjny rozpoczął się od przelania około 10 000 SOL — wycenianych w chwili incydentu na około 1,02 mln dolarów — z zasobów powiązanych z Avici do dodatkowego portfela kontrolowanego przez atakującego. Zamiast utrzymywać skradzioną kryptowalutę w pierwotnej formie, atakujący wymienił SOL na około 1,02 mln dolarów w USDC.

Następnie atakujący przeprowadził środki USDC przez mostek między sieciami blockchain i wymienił je na około 418 ETH. Ten proces — od SOL do stablecoina denominowanego w dolarach, przez transfer międzyłańcuchowy, po konwersję na Ethereum — stworzył kilka odrębnych etapów między początkowym kradzieżą a ostatecznym miejscem docelowym środków.

Wieloetapowe podejście może komplikować dochodzenia, ponieważ każda konwersja generuje dodatkowe transakcje, potencjalnie w różnych środowiskach blockchain. Śledczy zazwyczaj polegają na publicznie widocznych zapisach transakcji, aby śledzić te przemieszczenia i identyfikować powiązania między portfelami.

Konto analityki on-chain Onchain Lens zgłosiło incydent na X:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

Ostateczne miejsce docelowe: Tornado Cash

Po uzyskaniu około 418 ETH atakujący zdeponował środki w Tornado Cash. Zgłoszony adres docelowy zaczyna się od 0x2cE21E4921d3Eb116526c3651Dac0257657338D5.

Tornado Cash to protokół mikserowy kryptowalut zaprojektowany w celu zaciemnienia powiązań między zdeponowanymi i wypłacanymi aktywami cyfrowymi. Jego użycie w tej transakcji dodaje kolejną warstwę utrudniającą śledzenie przemieszczania środków po początkowym exploicie i może znacznie skomplikować dalsze ich śledzenie. Protokół ten od dawna kojarzony jest z praniem pieniędzy z kradzieży kryptowalutowych: Departament Skarbu USA, a konkretnie Office of Foreign Assets Control (OFAC), nałożył sankcje na Tornado Cash w sierpniu 2022 roku, powołując się na jego wykorzystanie do prania miliardów dolarów skradzionych przez grupy takie jak Lazarus Group, zanim sankcje te zostały zniesione w marcu 2025 roku na mocy orzeczenia amerykańskiego sądu odwoławczego. Jego ciągłe pojawianie się w śladach funduszy po exploitach pozostaje przedmiotem uwagi firm analitycznych blockchain, takich jak Chainalysis i TRM Labs, które śledzą wpłaty na oflagowane miksery w ramach dochodzeń poatakowych.

Reakcja Avici

Avici po raz pierwszy odniosło się do sytuacji na X 28 sierpnia 2026 roku:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

Firma później przekazała aktualizację:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

Zgodnie z oświadczeniem, lukę zidentyfikował partner Avci odpowiedzialny za wydawanie kart, Rain, w jednej z wersji kontraktu karty Solana wykorzystywanego przez Avici oraz niewielką liczbę innych programów. Avici poinformowało, że kontrakt został już zaktualizowany, a wszystkie poszkodowane salda kart zostaną w pełni zwrócone. Odniesienie do kontraktu karty opartego na Solanie odzwierciedla szerszy trend produktów płatniczych powiązanych z kryptowalutami, które emitują salda on-chain, polegając jednocześnie na zewnętrznych partnerach emisyjnych w zakresie infrastruktury kartowej — to wielowarstwowa architektura, w której luka na poziomie kontraktu lub partnera może jednocześnie wpłynąć na wiele programów, co potwierdza fakt, że podatny kontrakt był wykorzystywany także przez niewielką liczbę innych programów.

Szerszy kontekst

Incydent podkreśla ciągłe ryzyka bezpieczeństwa, przed którymi stoją projekty kryptowalutowe oraz użytkownicy trzymający aktywa w zdecentralizowanych sieciach. Atakujący mogą szybko przemieszczać skradzione środki między różnymi tokenami i ekosystemami blockchain, co stwarza wyzwania dla zespołów bezpieczeństwa i śledczych podejmujących próby reakcji na exploit.

Zgłoszona strata 1,02 mln dolarów pokazuje, jak pojedyncze naruszenie bezpieczeństwa może wygenerować złożony łańcuch transakcji obejmujący transfery między portfelami, wymiany tokenów, przemieszczenia międzyłańcuchowe i dalsze konwersje. To, czy śledczy będą w stanie kontynuować śledzenie środków lub zidentyfikować dodatkowe portfele powiązane z incydentem, zależy od dalszego przemieszczania się kryptowaluty.

Exploit Avici wpisuje się w szersze obawy dotyczące bezpieczeństwa platform aktywów cyfrowych, gdzie szybkie transfery i wymiany międzyłańcuchowe mogą komplikować próby zamrożenia, odzyskania lub śledzenia środków po włamaniu. Incydent podkreśla również znaczenie monitorowania transakcji i szybkiego wykrywania nieoczekiwanych przemieszczeń dużych sald kryptowalutowych. W tym przypadku Avici zobowiązało się do pełnego zwrotu poszkodowanych sald — wzorca reakcji widywanego wcześniej w incydentach kryptowalutowych związanych z kartami, gdy wystawcy lub partnerzy pochłaniają straty, aby zachować zaufanie użytkowników — choć rezultat jakichkolwiek prób śledzenia lub odzyskania środków już przeprowadzonych przez Tornado Cash pozostaje kwestią otwartą.