新聞加密貨幣Avici 遭 102 萬美元攻擊,失竊資金流向 Tornado Cash

Avici 遭 102 萬美元攻擊,失竊資金流向 Tornado Cash

作者: CoinTrust·

重點速覽

  • 鏈上報告估計,Avici 攻擊事件造成約 102 萬美元損失。
  • 攻擊者將約 10,000 SOL 轉移至次要錢包,兌換為約 102 萬美元 USDC,跨鏈橋接後轉換為約 418 ETH。
  • 失竊所得被存入 Tornado Cash,該混幣協議會模糊存入與提取資產之間的關聯,使追蹤更加困難。
  • Avici 的發卡合作夥伴 Rain 在某個版本的 Solana 卡片合約中發現漏洞,該合約也被少數其他程式使用,目前已完成升級。
  • Avici 表示所有受影響的卡片餘額將全額退款。
Avici 遭 102 萬美元攻擊,失竊資金流向 Tornado Cash

根據鏈上報告,Avici 遭受一次估計約 102 萬美元的加密貨幣攻擊。攻擊者透過多階段交易流程轉移失竊資金,先將資產從 Solana(SOL)兌換為 USDC,再轉換為以太幣(ETH),最後將所得存入 Tornado Cash。

資金如何流動

據報導的交易路徑,攻擊一開始是將約 10,000 SOL(事件發生時價值約 102 萬美元)從與 Avici 相關的持倉轉移至攻擊者控制的次要錢包。攻擊者並未以原始形式持有失竊的加密貨幣,而是將 SOL 兌換為約 102 萬美元的 USDC。

攻擊者隨後將 USDC 所得跨鏈橋接至其他區塊鏈網路,並兌換為約 418 ETH。從 SOL 到以美元計價的穩定幣,再到跨鏈轉帳並轉換為以太幣的過程,在最初失竊與資金最終去向之間形成了多個明顯的階段。

這種多階段手法可能使調查更加複雜,因為每次兌換都會在可能不同的區塊鏈環境中產生額外交易。調查人員通常依賴公開可見的交易紀錄來追蹤這些資金流動,並識別錢包之間的關聯。

鏈上分析帳號 Onchain Lens 在 X 上報導了此事件:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

最終去向:Tornado Cash

在取得約 418 ETH 後,攻擊者將資金存入 Tornado Cash。據報導的目的地位址以 0x2cE21E4921d3Eb116526c3651Dac0257657338D5 開頭。

Tornado Cash 是一種加密貨幣混幣協議,旨在模糊存入與提取數位資產之間的關聯。其在本次交易中的使用,為攻擊發生後的資金流動增添了另一層掩護,可能使後續追蹤更加困難。該協議長期與加密貨幣失竊贓款洗錢活動相關:美國財政部外國資產管制辦公室(OFAC)於 2022 年 8 月制裁 Tornado Cash,理由是該協議被用於清洗包括 Lazarus Group 在內的團體竊取的數十億美元;在美國上訴法院於 2025 年 3 月作出裁決後,該制裁被解除。該協議持續出現在攻擊資金流動路徑中,仍是 Chainalysis 與 TRM Labs 等區塊鏈分析公司關注的焦點,這些公司在攻擊事件後續調查中追蹤流向被標記混幣器的存款。

Avici 的回應

Avici 於 2026 年 8 月 28 日在 X 上首次承認此情況:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

該公司隨後發布更新:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

根據該聲明,漏洞由 Avici 的發卡合作夥伴 Rain 在某個版本的 Solana 卡片合約中發現,該合約也被 Avici 及少數其他程式使用。Avici 表示合約已完成升級,所有受影響的卡片餘額將全額退款。對 Solana 卡片合約的提及反映了更廣泛的趨勢:與加密貨幣掛鉤的消費產品在鏈上發行餘額,同時依賴第三方發卡合作夥伴提供卡片服務——在這種分層架構中,合約或合作夥伴層級的缺陷可能同時影響多個程式,正如 Avici 指出,該漏洞合約也被少數其他程式使用。

更廣泛的背景

此次事件凸顯了加密貨幣專案以及在去中心化網路上持有資產的用戶所面臨的持續安全風險。攻擊者可以相當快速地將失竊資金在不同代幣與區塊鏈生態系統之間轉移,為試圖應對攻擊事件的安全團隊與調查人員帶來挑戰。

據報導的 102 萬美元損失顯示,單一入侵事件可能產生橫跨錢包轉帳、代幣兌換、跨鏈移動與再次兌換的複雜交易鏈。調查人員能否持續追蹤所得資金或識別與事件相關的其他錢包,將取決於該加密貨幣的後續流動。

Avici 攻擊事件加深了圍繞數位資產平台的更廣泛安全疑慮,在這類平台上,快速轉帳與跨鏈兌換可能使攻擊後凍結、追回或追蹤資金的工作更加複雜。事件也凸顯了當大額加密貨幣餘額異常移動時,交易監控與快速偵測的重要性。在本案例中,Avici 承諾全額退款受影響餘額,這是過往與卡片相關的加密事件中常見的應對模式,即發卡方或合作夥伴吸收損失以維護用戶信任——不過,對已經由 Tornado Cash 流轉的資金進行追蹤或追回的結果仍是未知數。