AktualnościKryptoAvici obiecuje pełny zwrot środków po ataku na $500 859; Ajna staje się kolejną ofiarą

Avici obiecuje pełny zwrot środków po ataku na $500 859; Ajna staje się kolejną ofiarą

Autor: Cryptopolitan·

Najważniejsze informacje

  • Avici zobowiązało się do pełnego zwrotu wszystkich 1 685 poszkodowanych sald kart o łącznej wartości 500 859,22 USD po explocie z 28 sierpnia.
  • Atakujący na Avici eskalował uprawnienia, wywołując SubmitSignatures, AddCollateralAdmin i WithdrawCollateralAsset, zamiast łamać kryptografię.
  • Protokół pożyczkowy na Ethereum, Ajna, stracił około 775 000 USD 29 sierpnia; według Defimon ostrzegł on zespół ponad godzinę przed atakiem, ale Ajna nie zareagował.
  • Raport CoinGecko udokumentował ponad 245 incydentów o łącznych stratach 3,63 miliarda USD od stycznia 2025 do lipca 2026 roku, przy czym audytowane protokoły odpowiadały za 88,44% skradzionego kapitału.
  • Aktywne ubezpieczenia on-chain spadły ze 163,2 miliona USD do 130,2 miliona USD, a pięć z dziewięciu protokołów ubezpieczeniowych zaprzestało działalności lub zmieniło profil do sierpnia 2026 roku.
Avici obiecuje pełny zwrot środków po ataku na $500 859; Ajna staje się kolejną ofiarą

Avici, neobank działający na Solanie, zobowiązał się do pełnego zwrotu wszystkich poszkodowanych sald kart po tym, jak włamanie z 28 sierpnia pozbawiło użytkowników środków. Dzień później ta sama fala ataków dotknęła protokół pożyczkowy na Ethereum — Ajna. Kolejne incydenty przedłużają trudny okres dla zdecentralizowanych finansów, w którym nawet audytowane protokoły wielokrotnie traciły środki użytkowników z powodu wad znajdujących się poza zakresem ich audytów.

„Wszystkie poszkodowane salda kart zostaną zwrócone w pełnej wysokości”

Zobowiązanie do zwrotu środków pojawiło się w wpisie z 28 sierpnia na X, w którym Avici poinformowało, że jego partner emitujący karty, firma Rain, wyśledził przyczynę incydentu w wadliwej wersji kontraktu karty Solana. Avici stwierdziło, że kontrakt był używany przez neobank „i niewielką liczbę innych programów”, zanim został zaktualizowany w całym zakresie — co sugeruje, że podstawowa podatność nie była unikalna dla wdrożenia Avici, ponieważ wadliwa wersja kontraktu była współdzielona przez wiele programów przed łataniem.

Firma potwierdziła, że 1 685 użytkowników poszkodowanych w ataku, reprezentujących 500 859,22 USD w saldach kart, odzyska swoje salda w pełnej wysokości.

Jak atakujący opróżnił program kart

Baza danych włamań DefiLlama odnotowuje incydent Avici na poziomie 500 859 USD, co pokrywa się z figurą podaną przez firmę, i klasyfikuje go jako błąd logiki wypłaty w protokole opartym na języku Rust. Wstępne doniesienia szacowały straty na między 600 000 USD a ponad 1 milion USD.

Zgodnie z doniesieniami atakujący wywołał funkcję o nazwie SubmitSignatures na programie autoryzacji Avici, następnie AddCollateralAdmin na programie collateral, a na końcu WithdrawCollateralAsset, aby wyprowadzić środki. Łańcuch wywołań wskazuje, że atakujący eskalował uprawnienia w ramach programów zamiast łamać zabezpieczenia kryptograficzne — wzorzec zgodny z klasyfikacją błędu logicznego.

Portfel atakującego ostatecznie posiadał około 10 005 SOL o wartości około 1,07 miliona USD w tamtym czasie, a także około 11 600 USD w stablecoinach.

Po ataku token AVICI spadł o około 39% w ciągu 24 godzin do poziomu bliskiego 0,26 USD, osiągając nowy historyczny dołek na poziomie około 0,2189 USD. Oznacza to spadek o ponad 96% względem szczytu z 7,61 USD, osiągniętego w listopadzie 2025 roku. W momencie pisania token lekko odbił i notowany jest w okolicach 0,3093 USD, pozostając jednak ponad 27,8% niżej w ciągu ostatnich 24 godzin, zgodnie z danymi CoinMarketCap.

Ajna staje się kolejną ofiarą

29 sierpnia firma monitorująca łańcuch Defimon Alerts doniosła na X, że Ajna stracił około 775 000 USD w wyniku tego, co opisała jako manipulację rozliczeniami likwidacji na Ethereum, przy czym sama pula syrupUSDC odpowiadała za 173 700 USD.

Defimon poinformował, że wykrył przygotowania do ataku ponad godzinę przed pierwszą transakcją exploit i ostrzegł zespół na jego Discordzie, ale Ajna „nie zareagował”. Epizod to kolejny przykład tego, jak narzędzia monitorujące łańcuch wykrywają przygotowania do ataków w czasie rzeczywistym, podczas gdy zespoły protokołów mają trudności z reakcją w dostępnym oknie czasowym.

Ajna potwierdził, że bada „nietypowe ruchy”, i wezwał użytkowników do wypłacenia wszystkich środków, spłaty pożyczek i zaprzestania interakcji z protokołem.

Dane DefiLlama pokazują, że całkowita wartość zablokowana w Ajna wynosi około 246 880 USD, co oznacza spadek o 71,3% w ciągu poprzednich 30 dni.

Kosztowny okres dla audytowanych protokołów

Raport CoinGecko zatytułowany „2026's State of Crypto Security” udokumentował ponad 245 incydentów między styczniem 2025 a lipcem 2026 roku, o łącznych stratach wynoszących 3,63 miliarda USD. Z tej liczby 147 dotknęło audytowane protokoły, co odpowiada 88,44% całego skradzionego kapitału. Większość ataków wykorzystywała infrastrukturę, usługi stron trzecich, governance lub błędy ludzkie, a nie błędy w zakresie audytów — wzorzec, w który wpisują się zarówno incydent Avici, śledzony do kontraktu karty wydanego przez partnera, jak i incydent Ajna, rzekomo poprzedzony zignorowanym ostrzeżeniem.

Pokrycie ubezpieczeniowe zdolne wchłonąć takie straty również maleje. Aktywne ubezpieczenia on-chain miały spaść do 20,2% rynku, z 163,2 miliona USD do 130,2 miliona USD. Ponadto pięć z dziewięciu protokołów ubezpieczeniowych on-chain miało według doniesień zaprzestać działalności lub zmienić profil do sierpnia 2026 roku. Oznacza to, że zwroty takie jak obiecano przez Avici — finansowane przez sam protokół, a nie przez ubezpieczenie — pozostaną prawdopodobnie głównym środkiem odwoławczym dla poszkodowanych użytkowników, a kluczowym otwartym pytaniem dla 1 685 poszkodowanych posiadaczy kart pozostaje to, czy obiecane spłaty zostaną zrealizowane w pełnej wysokości.