
Un atac în curs împotriva platformei de carduri cripto Avici, bazată pe Solana, a drenat, conform rapoartelor, peste 1 milion de dolari din conturile de garanție ale utilizatorilor, trimițând în același timp token-ul său AVICI la un minim istoric.
Conform rapoartelor, atacatorul suspect acumulase 10.005,03 SOL, în valoare de aproximativ 1,07 milioane de dolari la ora 18:58 UTC, împreună cu aproximativ 11.600 de dolari în USDC și USDT. Analiza s-a bazat pe jurnalele de tranzacții Solana și datele RPC colectate în timp ce atacul era încă în desfășurare.
Portofelul a primit finanțarea inițială prin deBridge la ora 13:40 UTC, când 1,79 SOL au sosit dintr-o altă rețea. După ce a rămas inactivă timp de aproximativ trei ore, adresa a efectuat primul său apel implicând programele Avici la ora 16:49:48 UTC.
Jurnalele de tranzacții examinate de publicație au arătat același proces în trei pași în toate conturile afectate. În primul rând, portofelul a apelat SubmitSignatures prin programul de autorizare al Avici, într-o tranzacție care a utilizat, de asemenea, programul de verificare a semnăturii Ed25519 al Solana.
Apoi, atacatorul a apelat AddCollateralAdmin în programul de garanție al Avici, înregistrând un administrator suplimentar pentru contul utilizatorului. Un apel final WithdrawCollateralAsset a transferat apoi garanția către un cont controlat de atacator.
Într-o tranzacție examinată, instrucțiunea de retragere a mutat 2.346,77 USDT dintr-un cont de garanție al utilizatorului. Atacatorul a convertit, de asemenea, o parte din stablecoins-urile colectate în SOL, inclusiv un schimb care a returnat 209,76 SOL.
Până la punctul de verificare al publicației, portofelul semnase 14.672 de tranzacții, dintre care 2.344 eșuaseră. Deținerile sale de SOL au crescut cu aproximativ 2.595 de tokenuri, în valoare de aproximativ 277.000 de dolari la acea vreme, într-un interval de 11 minute.
Analistul on-chain anonim STACC a creat, de asemenea, un instrument de urmărire în timp real pentru transferurile afectate. Conform cifrelor citate din instrumentul de urmărire, au fost identificate 125 de conturi de trimitere, cu transferuri individuale variind de la aproximativ 9 USDC la peste 26.000 USDT.
Nici Avici, nici o companie independentă de securitate nu au publicat un raport post-mortem care să identifice modul în care atacatorul a obținut autorizația. Deși secvența tranzacțiilor arată cum s-au mutat fondurile, nu stabilește dacă incidentul a fost rezultatul unei erori de program, a unor credențiale compromise, a unei autorități de semnare expuse sau a unei alte defecțiuni.
Avici a recunoscut incidentul într-o postare pe X publicată la aproximativ o oră și 53 de minute după prima tranzacție raportată care implica programele sale.
„Suntem conștienți de o problemă care afectează retragerile soldului cardului și monitorizăm îndeaproape situația.”
Compania a adăugat că lucrează direct cu partenerii relevanți și va oferi actualizări odată ce vor fi disponibile mai multe informații. Avici nu a numit incidentul un exploit, nu a confirmat cât de mult a fost luat și nici nu a specificat câți clienți au fost afectați.
Rămân, de asemenea, mai multe întrebări fără răspuns, inclusiv dacă activitatea a încetat, dacă Avici și-a oprit programele și dacă utilizatorii afectați vor primi compensații. Compania nu a dezvăluit dacă vreo cheie de semnare sau conturi administrative au fost compromise.
Utilizatorii raportaseră solduri lipsă pe rețelele sociale înainte ca Avici să-și publice declarația. Un utilizator a menționat, în mod special, că întregul său sold Avici a fost drenat în timp ce aștepta informații de la proiect.
Incidentul privește programele de garanție și autorizare ale Avici, mai degrabă decât rețeaua Solana în sine. Niciun raport disponibil nu a identificat o vulnerabilitate în blockchain-ul subiacent al Solana.
Ambele programe Avici erau actualizabile și împărțeau aceeași autoritate de upgrade, conform rapoartelor. Autoritatea a fost, se pare, un cont Solana standard, mai degrabă decât un cont multisemnătură, deși nicio dovadă nu a arătat încă că autoritatea de upgrade a cauzat sau a permis retragerile.
Controalele operaționale au primit o atenție sporită pe măsură ce atacurile depășesc vulnerabilitățile conținute în codul contractelor inteligente. În iulie, crypto.news a raportat constatări de securitate care arătau că cheile, semnatarii și infrastructura compromise au reprezentat 88,3% din cele aproximativ 764 de milioane de dolari furați în al doilea trimestru din 2026. Raportul Hacken citat în articol a constatat că doar 4% dintre proiectele urmărite au combinat audituri, programe active de recompensare a erorilor și monitorizare de către terți.
Avici își descrie produsul ca fiind un portofel auto-custodial conectat la un card de credit Visa securizat. Listarea sa în Apple App Store afirmă că utilizatorii rămân în control și că Avici nu le deține niciodată fondurile.
Conform modelului de card, clienții depun cripto în conturi de garanție și primesc o limită de credit corespunzătoare. Achizițiile reduc soldul disponibil al cardului, în timp ce garanția aferentă este utilizată ulterior pentru decontare.
Capacitatea raportată de a adăuga un alt administrator și de a retrage garanțiile necheltuite ridică întrebări despre modul în care controalele de autorizare ale Avici impun modelul său publicitar de auto-custodie. O constatare tehnică va necesita ca Avici sau o companie independentă de securitate să explice de ce au fost acceptate trimiterile de semnături ale atacatorului.
Documentația Avici îl identifică pe Rain ca partener implicat în serviciul său de carduri. Rain furnizează infrastructură de plată pentru stablecoins și lucrează cu instituții licențiate pentru a emite carduri conectate la Visa și Mastercard. Analiza tranzacțiilor disponibilă indică programele Solana ale Avici, iar nici Avici, nici Rain nu au declarat că sistemele Rain sau Visa au fost compromise.
Distincția este importantă pentru utilizatori, deoarece un produs de plată auto-custodial ar trebui să păstreze activele necheltuite sub controlul proprietarului portofelului. Tangem a introdus un model similar în noiembrie 2025, cu cheltuieli USDC on-chain printr-un card virtual Visa, în timp ce utilizatorii își păstrau custodia fondurilor.
Infrastructura de plăți s-a confruntat, de asemenea, cu incidente separate legate de portofele. În iulie, analiștii on-chain au identificat ieșiri suspecte care depășeau 9,7 milioane de dolari din portofele legate de furnizorul de plăți stablecoin Triple-A pe rețele precum Solana, Ethereum, TRON și TON. Triple-A nu confirmase dacă activele clienților erau implicate la momentul publicării raportului.
AVICI a scăzut cu 49,4% în 24 de ore, ajungând la 0,2175 dolari, pe măsură ce s-au răspândit rapoartele despre retrageri, conform datelor CoinGecko citate la acea vreme. Vânzarea masivă a redus capitalizarea de piață a token-ului la aproximativ 2,84 milioane de dolari și i-a împins prețul la un minim record.
Volumul de tranzacționare a atins aproximativ 656.543 de dolari în aceeași perioadă de 24 de ore. Cea mai mare parte a tranzacționării AVICI a avut loc prin intermediul market maker-ului automatizat de tip futarchy al MetaDAO, în timp ce LBank, KCEX și MEXC au reprezentat restul activității raportate.
CoinGecko listează maximul record al AVICI la 7,56 dolari, atins pe 26 noiembrie 2025. Minima din ziua incidentului a lăsat token-ul cu aproximativ 97% sub acel vârf.
Avici Inc. este o companie americană care listează o adresă din San Francisco pe site-ul său, în timp ce politica sa de confidențialitate o identifică ca fiind o corporație din Delaware. Platforma oferă, de asemenea, termeni de utilizare a cardului separați pentru clienții din SUA, creând o expunere directă pentru utilizatorii americani eligibili ai serviciilor sale de portofel și card securizat.
Compania a strâns 3,5 milioane de dolari printr-o vânzare de tokenuri MetaDAO plafonată în octombrie 2025. Înregistrarea de strângere de fonduri a MetaDAO arată că 7.352 de contribuitori s-au angajat să contribuie cu aproximativ 34,23 milioane de dolari, dar Avici a returnat aproximativ 89,8% din USDC-ul promis după aplicarea plafonului de vânzare.
Oferta a evaluat AVICI la 0,35 dolari și a evaluat proiectul la aproximativ 4,52 milioane de dolari pe o bază complet diluată. Avici a emis 10 milioane de tokenuri prin vânzare, reprezentând aproximativ 77,5% din oferta sa de 12,9 milioane de tokenuri.








