НовостиКриптовалютыAvici пострадала от эксплойта на $1,02 млн; похищенные средства прошли через Tornado Cash

Avici пострадала от эксплойта на $1,02 млн; похищенные средства прошли через Tornado Cash

Автор: CoinTrust·

Ключевые выводы

  • По оценкам on-chain-отчетов, эксплойт Avici привел к ущербу примерно в $1,02 млн.
  • Злоумышленник перевел около 10 000 SOL на вторичный кошелек, обменял их примерно на $1,02 млн в USDC, перекинул средства между цепями и конвертировал в около 418 ETH.
  • Похищенные средства были внесены в Tornado Cash — протокол смешивания, скрывающий связи между вносимыми и выводимыми активами, что затрудняет отслеживание.
  • Партнер Avici по выпуску карт Rain выявил уязвимость в версии Solana-контракта карт, которая также использовалась небольшим числом других программ; контракт был обновлен.
  • Avici заявила, что все затронутые балансы карт будут полностью возмещены.
Avici пострадала от эксплойта на $1,02 млн; похищенные средства прошли через Tornado Cash

Как сообщают on-chain-данные, Avici пострадала от эксплойта криптовалюты с ущербом около $1,02 млн. Злоумышленник перевел похищенные средства через многоэтапную последовательность транзакций, конвертировав активы из Solana (SOL) в USDC, а затем в Ethereum (ETH), после чего внес выручку в Tornado Cash.

Как перемещались средства

Согласно зарегистрированной цепочке транзакций, все началось с перевода примерно 10 000 SOL — стоимостью около $1,02 млн на момент инцидента — со связанных с Avici адресов на вторичный кошелек, контролируемый злоумышленником. Вместо того чтобы удерживать похищенную криптовалюту в исходном виде, атакующий обменял SOL примерно на $1,02 млн в USDC.

Затем злоумышленник перекинул выручку в USDC через мосты между блокчейн-сетями и обменял ее примерно на 418 ETH. Переход от SOL к стейблкоину, привязанному к доллару, с последующим межсетевым переводом и конвертацией в Ethereum создал несколько отдельных этапов между первоначальной кражей и конечным пунктом назначения средств.

Многоэтапный подход может осложнять расследования, поскольку каждая конвертация порождает дополнительные транзакции в потенциально разных блокчейн-средах. Следователи обычно опираются на публично видимые записи транзакций, чтобы отслеживать эти перемещения и выявлять связи между кошельками.

Аккаунт on-chain-аналитики Onchain Lens сообщил об инциденте в X:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

Конечный пункт: Tornado Cash

Получив примерно 418 ETH, злоумышленник внес средства в Tornado Cash. Зарегистрированный адрес получателя начинается с 0x2cE21E4921d3Eb116526c3651Dac0257657338D5.

Tornado Cash — это протокол смешивания криптовалют, предназначенный для сокрытия связей между вносимыми и выводимыми цифровыми активами. Его использование в этой транзакции добавляет еще один уровень маскировки к перемещению средств после первоначального эксплойта и может затруднить дальнейшее отслеживание. Протокол давно ассоциируется с отмыванием доходов от крипто-краж: Управление по контролю за иностранными активами (OFAC) Министерства финансов США ввело санкции против Tornado Cash в августе 2022 года, сославшись на его использование для отмывания миллиардов долларов, украденных группами, включая Lazarus Group, прежде чем эти санкции были сняты в марте 2025 года после решения апелляционного суда США. Его продолжающееся появление в цепочках похищенных после эксплойтов средств остается важным направлением работы для блокчейн-аналитических компаний, таких как Chainalysis и TRM Labs, которые отслеживают депозиты в помеченные миксеры в рамках расследований после взломов.

Реакция Avici

Avici впервые признала ситуацию в X 28 августа 2026 года:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

Позже компания опубликовала обновление:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

Согласно заявлению, уязвимость была выявлена партнером Avici по выпуску карт Rain в версии Solana-контракта карт, используемого Avici и небольшим числом других программ. Avici сообщила, что контракт был обновлен, а все затронутые балансы карт будут полностью возмещены. Упоминание Solana-контракта карт отражает более широкую тенденцию среди крипто-платежных продуктов: балансы выпускаются on-chain, при этом карточная инфраструктура зависит от сторонних партнеров-эмитентов — многоуровневая архитектура, в которой дефект на уровне контракта или партнера может затронуть сразу несколько программ, поскольку, как отметила Avici, уязвимый контракт также использовался небольшим числом других программ.

Более широкий контекст

Инцидент подчеркивает сохраняющиеся риски безопасности, с которыми сталкиваются криптовалютные проекты и пользователи, хранящие активы в децентрализованных сетях. Злоумышленники могут достаточно быстро перемещать похищенные средства через различные токены и блокчейн-экосистемы, создавая проблемы для служб безопасности и следователей, пытающихся отреагировать на эксплойт.

Заявленный ущерб в $1,02 млн показывает, как единое компрометирующее событие может породить сложную цепочку транзакций, включающую переводы между кошельками, обмен токенов, межсетевые перемещения и дальнейшие конвертации. Сможют ли следователи продолжить отслеживание средств или выявить дополнительные кошельки, связанные с инцидентом, будет зависеть от дальнейшего перемещения криптовалюты.

Эксплойт Avici добавляется к более широким опасениям по безопасности платформ цифровых активов, где быстрые переводы и межсетевые свопы могут осложнить попытки заморозить, вернуть или отследить средства после взлома. Инцидент также подчеркивает важность мониторинга транзакций и быстрого обнаружения при неожиданном движении крупных криптовалютных балансов. В данном случае Avici обязалась полностью возместить затронутые балансы — модель реагирования, характерная для предыдущих карточных крипто-инцидентов, когда эмитенты или партнеры берут убытки на себя ради сохранения доверия пользователей, — хотя исход любых попыток отследить или вернуть средства, уже прошедшие через Tornado Cash, остается открытым вопросом.