Page d'accueilCentre d'actualités LBank
L’attaque Avici vide plus de 1 M$ aux utilisateurs de Solana
avici-attack-drains-over-1m-dollars-from-solana-users
L’attaque Avici vide plus de 1 M$ aux utilisateurs de Solana
Le suspect attaquant détenait 10 005 SOL et environ 11 600 $ en stablecoins à un moment de contrôle. Les registres on-chain ont montré des appels répétés qui ajoutaient un administrateur avant les retraits de collatéral. Avici a reconnu un problème de retrait du solde de carte, mais n’a pas confirmé la perte signalée. AVICI a chuté de 49,4 % en 24 heures et a touché un plus bas historique de 0,2175 $.
2026-08-28 Source:crypto.news

Une attaque en cours contre la plateforme de cartes crypto Avici, basée sur Solana, aurait siphonné plus d'un million de dollars des comptes de garantie des utilisateurs, tout en faisant chuter son jeton AVICI à un plus bas historique.

Résumé
  • L'attaquant présumé détenait 10 005 SOL et environ 11 600 $ en stablecoins à un point de contrôle.
  • Les enregistrements on-chain ont montré des appels répétés qui ajoutaient un administrateur avant les retraits de garantie.
  • Avici a reconnu un problème de retrait de solde de carte mais n'a pas confirmé la perte signalée.
  • AVICI a chuté de 49,4 % en 24 heures et a touché un plus bas record de 0,2175 $.

L'attaquant d'Avici ajoute des administrateurs avant les retraits

Selon les rapports, l'attaquant présumé avait collecté 10 005,03 SOL, d'une valeur d'environ 1,07 million de dollars à 18h58 UTC, ainsi qu'environ 11 600 $ en USDC et USDT. Cette analyse était basée sur les journaux de transactions Solana et les données RPC recueillies pendant que l'attaque était toujours en cours.

Le portefeuille a reçu son financement initial via deBridge à 13h40 UTC, lorsque 1,79 SOL sont arrivés d'un autre réseau. Après être restée inactive pendant environ trois heures, l'adresse a effectué son premier appel impliquant les programmes d'Avici à 16h49:48 UTC.

Les journaux de transactions examinés par la publication ont montré le même processus en trois étapes sur les comptes affectés. Premièrement, le portefeuille a appelé SubmitSignatures via le programme d'autorisation d'Avici dans une transaction qui utilisait également le programme de vérification de signature Ed25519 de Solana.

Ensuite, l'attaquant a appelé AddCollateralAdmin sur le programme de garantie d'Avici, enregistrant un administrateur supplémentaire pour le compte de l'utilisateur. Un dernier appel WithdrawCollateralAsset a ensuite transféré la garantie vers un compte contrôlé par l'attaquant.

Dans une transaction examinée, l'instruction de retrait a transféré 2 346,77 USDT d'un compte de garantie utilisateur. L'attaquant a également converti une partie des stablecoins collectés en SOL, y compris un échange qui a rapporté 209,76 SOL.

Au point de contrôle de la publication, le portefeuille avait signé 14 672 transactions, dont 2 344 avaient échoué. Ses avoirs en SOL ont augmenté d'environ 2 595 jetons, d'une valeur d'environ 277 000 $ à l'époque, sur une période de 11 minutes.

L'analyste on-chain anonyme STACC a également créé un outil de suivi en direct pour les transferts affectés. Selon les chiffres cités par le traqueur, 125 comptes émetteurs avaient été identifiés, avec des transferts individuels allant d'environ 9 USDC à plus de 26 000 USDT.

Ni Avici ni une société de sécurité indépendante n'ont publié de post-mortem identifiant la manière dont l'attaquant a obtenu l'autorisation. Bien que la séquence de transactions montre comment les fonds ont été déplacés, elle n'établit pas si l'incident est le résultat d'une faille de programme, d'identifiants compromis, d'une autorité de signature exposée, ou d'une autre défaillance.

Avici confirme un problème de retrait de carte

Avici a reconnu l'incident dans une publication X publiée environ une heure et 53 minutes après la première transaction signalée impliquant ses programmes.

« Nous sommes conscients d'un problème affectant les retraits de solde de carte et surveillons de près la situation. »

La société a ajouté qu'elle travaillait directement avec les partenaires pertinents et fournirait des mises à jour dès que plus d'informations seraient disponibles. Avici n'a pas qualifié l'incident d'exploit, n'a pas confirmé le montant dérobé ni le nombre de clients affectés.

Plusieurs autres questions restent également sans réponse, notamment si l'activité a cessé, si Avici a mis ses programmes en pause, et si les utilisateurs affectés recevront une compensation. La société n'a pas divulgué si des clés de signature ou des comptes administratifs ont été compromis.

Des utilisateurs avaient signalé des soldes manquants sur les réseaux sociaux avant qu'Avici ne publie sa déclaration. Un utilisateur a notamment déclaré que l'intégralité de son solde Avici avait été siphonné alors qu'il attendait des informations du projet.

L'incident concerne les programmes de garantie et d'autorisation de carte d'Avici plutôt que le réseau Solana lui-même. Aucun rapport disponible n'a identifié de vulnérabilité dans la blockchain sous-jacente de Solana.

Les deux programmes Avici étaient évolutifs et partageaient la même autorité de mise à jour, selon les rapports. L'autorité était apparemment un compte Solana standard plutôt qu'un compte multisignature, bien qu'aucune preuve n'ait encore montré que l'autorité de mise à jour ait causé ou permis les retraits.

Les contrôles opérationnels ont reçu une attention accrue alors que les attaques vont au-delà des failles contenues dans le code des contrats intelligents. En juillet, crypto.news a rapporté des conclusions de sécurité montrant que les clés, les signataires et les infrastructures compromises représentaient 88,3 % des quelque 764 millions de dollars volés au cours du deuxième trimestre de 2026. Le rapport Hacken cité dans l'article a révélé que seulement 4 % des projets suivis combinaient des audits, des programmes de primes aux bugs actifs et une surveillance par des tiers.

L'attaque d'Avici remet en question ses revendications d'auto-garde

Avici décrit son produit comme un portefeuille auto-gardien connecté à une carte de crédit Visa sécurisée. Sa fiche sur l'App Store d'Apple indique que les utilisateurs gardent le contrôle et qu'Avici ne détient jamais leurs fonds.

Selon le modèle de carte, les clients déposent des cryptos sur des comptes de garantie et reçoivent une limite de crédit correspondante. Les achats réduisent le solde disponible de la carte, tandis que la garantie associée est ensuite utilisée pour le règlement.

La capacité signalée d'ajouter un autre administrateur et de retirer la garantie non dépensée soulève des questions sur la manière dont les contrôles d'autorisation d'Avici appliquent son modèle d'auto-garde annoncé. Une constatation technique exigera qu'Avici ou une société de sécurité indépendante explique pourquoi les soumissions de signature de l'attaquant ont été acceptées.

La documentation d'Avici identifie Rain comme un partenaire impliqué dans son service de carte. Rain fournit une infrastructure de paiement en stablecoins et travaille avec des institutions agréées pour émettre des cartes connectées à Visa et Mastercard. L'analyse des transactions disponible pointe vers les programmes Solana d'Avici, et ni Avici ni Rain n'ont déclaré que les systèmes de Rain ou de Visa avaient été compromis.

La distinction est importante pour les utilisateurs car un produit de paiement auto-custodial est censé maintenir les actifs non dépensés sous le contrôle du propriétaire du portefeuille. Tangem a introduit un modèle similaire en novembre 2025, avec des dépenses d'USDC on-chain via une carte Visa virtuelle, tout en permettant aux utilisateurs de conserver la garde de leurs fonds.

L'infrastructure de paiement a également fait face à des incidents distincts liés aux portefeuilles. En juillet, des analystes on-chain ont identifié des sorties de fonds suspectes dépassant 9,7 millions de dollars de portefeuilles liés au fournisseur de paiement en stablecoins Triple-A sur des réseaux tels que Solana, Ethereum, TRON et TON. Triple-A n'avait pas confirmé si des actifs de clients étaient impliqués lors de la publication du rapport.

AVICI chute de 49 % à un plus bas historique

AVICI a chuté de 49,4 % en 24 heures pour atteindre 0,2175 $ alors que les rapports de retraits se propageaient, selon les données de CoinGecko citées à l'époque. La liquidation a réduit la capitalisation boursière du jeton à environ 2,84 millions de dollars et a poussé son prix à un plus bas historique.

Le volume de transactions a atteint environ 656 543 $ au cours de la même période de 24 heures. La majeure partie des échanges d'AVICI s'est produite via le teneur de marché automatisé de futarchie de MetaDAO, tandis que LBank, KCEX et MEXC ont représenté l'activité signalée restante.

CoinGecko répertorie le plus haut historique d'AVICI à 7,56 $, atteint le 26 novembre 2025. Le plus bas du jour de l'incident a laissé le jeton environ 97 % en dessous de ce pic.

Avici Inc. est une société américaine qui indique une adresse à San Francisco sur son site web, tandis que sa politique de confidentialité l'identifie comme une société du Delaware. La plateforme propose également des conditions de carte distinctes pour les clients américains, créant une exposition directe pour les utilisateurs américains éligibles de ses services de portefeuille et de carte sécurisée.

La société a levé 3,5 millions de dollars via une vente de jetons MetaDAO plafonnée en octobre 2025. Le registre de levée de fonds de MetaDAO montre que 7 352 contributeurs ont engagé environ 34,23 millions de dollars, mais Avici a remboursé environ 89,8 % de l'USDC promis après application du plafond de vente.

L'offre a fixé le prix d'AVICI à 0,35 $ et a évalué le projet à environ 4,52 millions de dollars sur une base entièrement diluée. Avici a émis 10 millions de jetons via la vente, représentant environ 77,5 % de son offre de 12,9 millions de jetons.