新闻加密货币Avici遭102万美元漏洞攻击,被盗资金流入Tornado Cash

Avici遭102万美元漏洞攻击,被盗资金流入Tornado Cash

作者: CoinTrust·

要点速览

  • 链上报告估计,Avici漏洞攻击造成约102万美元损失。
  • 攻击者将约10,000枚SOL转入次要钱包,兑换为约102万美元USDC,跨链转移资金后转换为约418枚ETH。
  • 被盗收益被存入Tornado Cash,该混币协议会掩盖存入与提取资产之间的关联,使追踪更加困难。
  • Avici的发卡合作方Rain在一个Solana卡合约版本中发现漏洞,该合约也被少量其他程序使用,目前合约已完成升级。
  • Avici表示所有受影响的卡余额将全额退款。
Avici遭102万美元漏洞攻击,被盗资金流入Tornado Cash

据链上报告,Avici遭遇加密货币漏洞攻击,损失估计约102万美元。攻击者通过多阶段交易序列转移被盗资金,先将Solana(SOL)兑换为USDC,再转换为以太坊(ETH),最后将收益存入Tornado Cash。

资金流转过程

据报道,交易轨迹始于将约10,000枚SOL(按事发时价值计算约合102万美元)从与Avici相关的持仓转入攻击者控制的一个次要钱包。攻击者并未以原始形式持有被盗加密货币,而是将SOL兑换为约102万美元的USDC。

随后,攻击者将USDC收益跨区块链网络桥接,并兑换为约418枚ETH。从SOL到美元计价稳定币,再到跨链转移并转换为以太坊的过程,在最初盗窃与资金最终去向之间形成了多个独立阶段。

这种多阶段手法可能使调查复杂化,因为每次兑换都会在可能不同的区块链环境中产生额外交易。调查人员通常依靠公开可见的交易记录来追踪这些资金流动并识别钱包之间的关联。

链上分析账号Onchain Lens在X上报道了此次事件:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

最终去向:Tornado Cash

在获得约418枚ETH后,攻击者将资金存入Tornado Cash。据报道的目的地址以0x2cE21E4921d3Eb116526c3651Dac0257657338D5开头。

Tornado Cash是一种加密货币混币协议,旨在掩盖存入与提取的数字资产之间的关联。其在本案交易中的使用为漏洞攻击后的资金流动增添了又一层混淆,可能使后续追踪更加困难。该协议长期与加密货币盗窃收益洗钱活动相关:美国财政部海外资产控制办公室(OFAC)于2022年8月制裁了Tornado Cash,理由是其被用于清洗包括Lazarus Group在内的一些组织窃取的数十亿美元资金;2025年3月,在美国上诉法院裁决后,这些制裁被解除。该协议持续出现在漏洞攻击资金流向中,仍是Chainalysis和TRM Labs等区块链分析公司关注的焦点,这些公司在攻击事件后调查中会追踪流入被标记混币器的存款。

Avici的回应

Avici于2026年8月28日在X上首次承认了这一情况:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

该公司随后发布了更新:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

根据该声明,漏洞由Avici的发卡合作方Rain在Avici及少量其他程序使用的一个Solana卡合约版本中发现。Avici表示合约已完成升级,所有受影响的卡余额将全额退款。对基于Solana的卡合约的提及反映了加密消费类产品的更广泛趋势:这类产品在链上发行余额,同时依赖第三方发卡合作方提供卡支付渠道——在这种分层架构中,合约或合作方层面的缺陷可能同时影响多个程序,正如Avici所指出的,存在漏洞的合约也被少量其他程序使用。

更广泛的背景

此次事件凸显了加密货币项目以及在去中心化网络中持有资产的用户持续面临的安全风险。攻击者可以相当快速地通过不同的代币和区块链生态系统转移被盗资金,给试图应对漏洞攻击的安全团队和调查人员带来挑战。

据报道的102万美元损失表明,一次入侵即可产生横跨钱包转账、代币兑换、跨链转移和进一步转换的复杂交易链。调查人员能否继续追踪收益或识别与事件相关的其他钱包,将取决于加密货币的后续动向。

Avici漏洞攻击加剧了围绕数字资产平台的更广泛安全担忧,在这类平台上,快速转移和跨链兑换可能使攻击事件后冻结、追回或追踪资金的努力复杂化。该事件也凸显了交易监控和快速检测在大量加密货币余额异常移动时的重要性。本案中,Avici承诺全额退还受影响的余额,这是以往与卡相关的加密事件中常见的一种应对模式,即发卡方或合作方承担损失以维护用户信任——不过,针对已经经由Tornado Cash转移的资金,任何追踪或追回工作的结果仍是未知数。