
Um ataque em curso contra a plataforma de cartão de cripto baseada em Solana, Avici, teria drenado mais de US$ 1 milhão das contas de garantia dos usuários, enquanto enviava seu token AVICI para uma mínima histórica.
De acordo com os relatórios, o suposto atacante havia coletado 10.005,03 SOL, avaliados em cerca de US$ 1,07 milhão às 18:58 UTC, juntamente com aproximadamente US$ 11.600 em USDC e USDT. A análise foi baseada nos logs de transação da Solana e nos dados RPC coletados enquanto o ataque ainda estava em andamento.
A carteira recebeu seu financiamento inicial via deBridge às 13:40 UTC, quando 1,79 SOL chegou de outra rede. Após permanecer inativa por cerca de três horas, o endereço fez sua primeira chamada envolvendo os programas da Avici às 16:49:48 UTC.
Os logs de transação revisados pela publicação mostraram o mesmo processo de três etapas nas contas afetadas. Primeiro, a carteira chamou SubmitSignatures através do programa de autorização da Avici em uma transação que também usou o programa de verificação de assinatura Ed25519 da Solana.
Em seguida, o atacante chamou AddCollateralAdmin no programa de garantia da Avici, registrando um administrador adicional para a conta do usuário. Uma chamada final WithdrawCollateralAsset transferiu então a garantia para uma conta controlada pelo atacante.
Em uma transação revisada, a instrução de saque moveu 2.346,77 USDT de uma conta de garantia de usuário. O atacante também converteu algumas das stablecoins coletadas em SOL, incluindo uma troca que retornou 209,76 SOL.
No ponto de verificação da publicação, a carteira havia assinado 14.672 transações, das quais 2.344 falharam. Suas participações em SOL aumentaram em cerca de 2.595 tokens, então avaliados em aproximadamente US$ 277.000, durante um período de 11 minutos.
O analista on-chain anônimo STACC também criou um rastreador em tempo real para as transferências afetadas. De acordo com os números citados do rastreador, 125 contas remetentes foram identificadas, com transferências individuais variando de aproximadamente 9 USDC para mais de 26.000 USDT.
Nem a Avici nem uma empresa de segurança independente publicaram uma análise post-mortem identificando como o atacante obteve autorização. Embora a sequência de transações mostre como os fundos foram movimentados, não estabelece se o incidente resultou de uma falha de programa, credenciais comprometidas, uma autoridade de assinatura exposta ou outra falha.
A Avici reconheceu o incidente em uma postagem no X publicada cerca de uma hora e 53 minutos após a primeira transação relatada envolvendo seus programas.
“Estamos cientes de um problema que afeta os saques de saldo de cartão e estamos monitorando de perto a situação.”
A empresa acrescentou que estava trabalhando diretamente com parceiros relevantes e forneceria atualizações assim que mais informações estivessem disponíveis. A Avici não chamou o incidente de exploit, não confirmou o valor que foi retirado nem declarou quantos clientes foram afetados.
Várias outras perguntas também permanecem sem resposta, incluindo se a atividade cessou, se a Avici pausou seus programas e se os usuários afetados receberão compensação. A empresa não divulgou se alguma chave de assinatura ou conta administrativa foi comprometida.
Usuários relataram saldos ausentes nas redes sociais antes que a Avici divulgasse sua declaração. Um usuário notavelmente disse que todo o seu saldo na Avici havia sido drenado enquanto aguardava informações do projeto.
O incidente diz respeito aos programas de garantia e autorização de cartão da Avici, e não à própria rede Solana. Nenhum relatório disponível identificou uma vulnerabilidade na blockchain subjacente da Solana.
Ambos os programas da Avici eram atualizáveis e compartilhavam a mesma autoridade de atualização, de acordo com os relatórios. A autoridade era supostamente uma conta padrão da Solana, em vez de uma conta de múltiplas assinaturas, embora nenhuma evidência tenha ainda demonstrado que a autoridade de atualização causou ou possibilitou os saques.
Os controles operacionais têm recebido maior atenção à medida que os ataques vão além das falhas contidas no código de contratos inteligentes. Em julho, o crypto.news relatou descobertas de segurança mostrando que chaves comprometidas, signatários e infraestrutura foram responsáveis por 88,3% de aproximadamente US$ 764 milhões roubados durante o segundo trimestre de 2026. O relatório da Hacken citado no artigo descobriu que apenas 4% dos projetos rastreados combinavam auditorias, programas de recompensas por bugs ativos e monitoramento de terceiros.
A Avici descreve seu produto como uma carteira de autocustódia conectada a um cartão de crédito Visa seguro. Sua listagem na Apple App Store afirma que os usuários permanecem no controle e que a Avici nunca detém seus fundos.
No modelo de cartão, os clientes depositam criptomoedas em contas de garantia e recebem um limite de crédito correspondente. As compras reduzem o saldo disponível do cartão, enquanto a garantia relacionada é posteriormente usada para liquidação.
A capacidade relatada de adicionar outro administrador e remover garantias não utilizadas levanta questões sobre como os controles de autorização da Avici impõem seu modelo de autocustódia anunciado. Uma descoberta técnica exigirá que a Avici ou uma empresa de segurança independente explique por que as submissões de assinatura do atacante foram aceitas.
A documentação da Avici identifica a Rain como um parceiro envolvido em seu serviço de cartão. A Rain fornece infraestrutura de pagamento de stablecoin e trabalha com instituições licenciadas para emitir cartões conectados à Visa e Mastercard. A análise de transações disponível aponta para os programas Solana da Avici, e nem a Avici nem a Rain disseram que os sistemas da Rain ou da Visa foram comprometidos.
A distinção é importante para os usuários porque um produto de pagamento de autocustódia deve manter os ativos não gastos sob o controle do proprietário da carteira. A Tangem introduziu um modelo semelhante em novembro de 2025, com gastos de USDC on-chain através de um cartão Visa virtual, enquanto os usuários mantinham a custódia de seus fundos.
A infraestrutura de pagamento também enfrentou incidentes separados relacionados a carteiras. Em julho, analistas on-chain identificaram saídas suspeitas que excederam US$ 9,7 milhões de carteiras ligadas ao provedor de pagamento de stablecoins Triple-A em redes como Solana, Ethereum, TRON e TON. A Triple-A não havia confirmado se os ativos dos clientes estavam envolvidos quando o relatório foi publicado.
O AVICI caiu 49,4% em 24 horas para US$ 0,2175, à medida que os relatos dos saques se espalharam, de acordo com dados da CoinGecko citados na época. A liquidação reduziu a capitalização de mercado do token para aproximadamente US$ 2,84 milhões e empurrou seu preço para uma mínima histórica.
O volume de negociação atingiu cerca de US$ 656.543 durante o mesmo período de 24 horas. A maior parte da negociação do AVICI ocorreu através do formador de mercado automatizado futarchy da MetaDAO, enquanto LBank, KCEX e MEXC responderam pela atividade relatada restante.
O CoinGecko lista a máxima histórica do AVICI em US$ 7,56, alcançada em 26 de novembro de 2025. A mínima do dia do incidente deixou o token aproximadamente 97% abaixo desse pico.
A Avici Inc. é uma empresa americana que lista um endereço em São Francisco em seu site, enquanto sua política de privacidade a identifica como uma corporação de Delaware. A plataforma também fornece termos de cartão separados para clientes dos EUA, criando exposição direta para usuários americanos elegíveis de seus serviços de carteira e cartão seguro.
A empresa arrecadou US$ 3,5 milhões através de uma venda de tokens MetaDAO com limite em outubro de 2025. O registro de arrecadação de fundos da MetaDAO mostra que 7.352 contribuidores comprometeram aproximadamente US$ 34,23 milhões, mas a Avici devolveu cerca de 89,8% do USDC prometido após aplicar o limite de venda.
A oferta precificou o AVICI em US$ 0,35 e avaliou o projeto em aproximadamente US$ 4,52 milhões em uma base totalmente diluída. A Avici emitiu 10 milhões de tokens através da venda, representando cerca de 77,5% de seu suprimento de 12,9 milhões de tokens.





