Solana Neobank Avici menetti yli miljoona dollaria hyökkääjän hyväksikäytettyä Rain Issued -korttisopimusta
Korttisaldojen oletetaan olevan kryptovaluuttojen tylsä osa. Lukitset jonkin verran USDC:tä, käytät sitä kuin tavallista Visa-korttia, ja älysopimus hoitaa loput. Kukaan ei odota "tylsän osan" olevan hyökkäyspinta. Juuri näin kävi 28. elokuuta Avicille, Solanassa toimivalle neopankille, joka markkinoi itseään itsenäisenä pankkina aina lompakkotasolle asti.
Hyökkääjä varasti käyttäjien korttiholveista vakuuksia, joihin Avicin omien dokumenttien mukaan vain käyttäjän oma lompakko voi koskea. Yritys vahvisti X-korttiin tapahtuneen tietomurron noin kahden tunnin sisällä ensimmäisestä varkaudesta ja kirjoitti olevansa " tietoinen korttien saldonnostoihin vaikuttavasta ongelmasta ja seuraavan tilannetta tarkasti" samalla kun se työskenteli kumppaneidensa kanssa korjauksen löytämiseksi.
__LYHYTKOODIN_TUNNUS_0__
Miten rahat liikkuivat
Ketjussa olevat etsivät rekonstruoivat hyökkäyspolun melko nopeasti: hyväksikäyttäjä kutsui SubmitSignatures-komentoa Avicin valtuutusohjelmassa, sitten AddCollateralAdmin-komentoa vakuusohjelmassa ja lopuksi WithdrawCollateralAsset-komentoa nostaakseen varat ulos. Yksinkertaisesti sanottuna hyökkääjä myönsi itselleen ylläpitäjän oikeudet tileihin, joihin heillä ei ollut oikeutta koskea, ja käveli sitten ulos sisältö mukanaan.
Riippumaton tutkija, @inno_sol, seurasi vuotoa reaaliajassa ja merkitsi sen aktiiviseksi X:ssä. Hän pani merkille lompakon osoitteen ja summan, joka jatkuvasti kasvoi hyökkäyksen jatkuessa reaaliajassa. Tämä on osasyy siihen, miksi lopullinen luku on epäselvä. Alustavien ketjuarvioiden mukaan vahingot olivat yli miljoona dollaria, ja hyökkääjän lompakossa oli lyhyen aikaa noin 10 005 SOL:ia, jonka arvo oli tuolloin noin 1,07 miljoonaa dollaria, sekä noin 11 600 dollaria USDC:nä ja USDT:nä. Kun tilanne rauhoittui, Avicin oma tarkistus ja DefiLlaman hakkerointiseuranta päätyivät molemmat pienempään ja tarkempaan lukuun: 500 859,22 dollaria, joka vaikutti 1 685 käyttäjään. Pitäisin pienempää lukua operatiivisena lukuna, koska se on sidottu todelliseen hyvityssitoumukseen, mutta kannattaa sinnitellä sen tosiasian kanssa, että 500 000 dollarin murto näytti reaaliajassa lyhyesti miljoonan dollarin murrolta. Tämä aukko on pohjimmiltaan kryptoturvallisuusraportoinnin sumuinen ilmiö.
__LYHYTKOODIN_TUNNUS_1__
Sade ja missä Tria sopii
Perimmäinen syy juontaa juurensa Rainiin, stablecoin-maksuinfrastruktuurin tarjoajaan, joka myöntää Visa- ja Mastercard-kortteja useille krypto-neopankeille. Avicin mukaan Rain tunnisti vian "Avicin käyttämässä Solana-korttisopimuksen versiossa ja muutamassa muussa ohjelmassa " ennen kuin korjasi sen koko järjestelmään.
__LYHYTKOODIN_TUNNUS_2__
Tuo sanamuoto on tärkeä, koska Avici ei ole ainoa Rainin asiakas. Tria, toinen itsehallintoa käyttävä korttisovellus, jonka transaktiovolyymi on yli 100 miljoonaa dollaria, käyttää myös kansainvälistä korttiohjelmaansa Rainin myöntämisinfrastruktuurissa omien korttiehtojensa mukaisesti. Tria itse julkaisi tilanteesta X:ssä ketjussa, jonka yritys julkaisi tarinan edetessä. En pystynyt itsenäisesti vahvistamaan julkisten raporttien kautta, että Trian käyttäjien varoja todella vietiin, eikä mikään tarkistamani tiedotusväline ole julkaissut Trian tappiolukuja samalla tavalla kuin Avicin. Joten pidä jaetun infrastruktuurin yhteyttä vakiintuneena ja jaettuja tappioita koskevaa väitettä vahvistamattomana, kunnes Tria tai Rain sanoo toisin. Se on merkityksellisesti erilainen väite kuin "Triakin hakkeroitiin", ja erottelu on tärkeä, jos olet Tria-kortinhaltija ja päätät, pitäisikö sinun panikoida.
__LYHYTKOODIN_TUNNUS_3__
Jälkiseuraukset
Projektin token AVICI ei ottanut sitä hyvin vastaan. Se laski noin 39–49% tarkasteltavasta tilannekuvasta riippuen ja saavutti kaikkien aikojen pohjalukemat lähellä 0,2175–0,2189 dollaria ennen kuin nousi takaisin 0,27–0,31 dollarin paikkeille. Token menetti siis lähes viidenneksen markkina-arvostaan hyökkäyksen seurauksena, joka yhtiön oman lopullisen laskelman mukaan liikkui puoli miljoonaa dollaria. Markkinat eivät odota täsmäytystä.

Samaan aikaan varastettu SOL ei jäänyt paikoilleen. Raporttien mukaan noin 10 000 SOL:ia muunnettiin noin 1,02 miljoonaksi dollariksi USDC:nä. Sieltä se hyppäsi ketjujen välillä ja tuli ulos toiselle puolelle noin 418 ETH:na, joka päätyi Tornado Cashiin. Tornado Cashin läpi meneminen on oletusarvoinen viimeinen siirto kenelle tahansa, joka yrittää jäljittää jonkun toisen ongelmaa.
Ei yksittäinen viikko
Avici ei ollut ainoa nimi tapahtumalokissa tuolla viikolla. Päivää myöhemmin Ethereumin lainausprotokolla Ajna menetti noin 775 000 dollaria seurannan vuoksi, jota valvontayritys Defimon Alerts kuvaili likvidaatiokirjanpidon manipuloinniksi. Tästä noin 173 700 dollaria tuli yhdestä syrupUSDC-poolista. Defimonin mukaan se ilmoitti asennuksesta yli tuntia ennen ensimmäistä hyökkäystapahtumaa ja varoitti tiimiä suoraan. Ajna ei reagoinut ajoissa.
Mikään tässä ei oikeastaan enää liity älysopimusten bugeihin, tai ainakaan ensisijaisesti. CoinGeckon tietoturvaraportti, joka kattoi tammikuun 2025 ja heinäkuun 2026 välisen ajan, laski yli 245 tapausta, joiden tappiot olivat yhteensä 3,63 miljardia dollaria, ja näistä osumaprotokollista 147 oli todella auditoitu. Vaarantuneet avaimet, allekirjoittajat ja infrastruktuuri, eivätkä auditoinnin havaitsemat puutteet, muodostivat valtaosan varastetuista tiedoista erillisessä Hackenin analyysissä vuoden 2026 toisen neljänneksen tappioista. Avicin sopimus ei ollut mikään auditoimaton satunnainen käyttöönotto; se oli jaettu kortti-infrastruktuuri, jolla oli päivitysvaltuus ja joka osoittautui yhdeksi standarditiliksi monitilin sijaan. Kyseessä on toiminnallinen valinta, ei koodin tarkistuksen epäonnistuminen, ja juuri operatiivisia valintoja on hyödynnetty koko vuoden ajan.
Avicin mukaan jokainen asianomainen käyttäjä hyvitetään, mikä on oikeastaan ainoa vaihtoehto, joka pitää itsehallintotuotteen uskottavana tällaisen viikon jälkeen. Mutta "itsehallinto" markkinointilauseena ja "itsehallinto" varsinaisena takuuna osoittautuivat kahdeksi eri asiaksi. Niiden välistä meni ulos 500 000 dollaria.
5% talletusbonus 100 jalokiviin asti

0 % maksuja ihotalletuksista ja -nostoista.


11% talletusbonus + FreeSpin
YLIMÄÄRÄINEN 10% TALLETUSBONUS + ILMAISET 2 PYÖRÄKIERROSTA
Ilmainen tapaus ja 100% tervetuliaisbonus
5 ilmaista tapausta, päivittäinen ilmainen & bonus

3 ilmaista tapausta ja 5 % bonus lisätään kaikkiin käteistalletuksiin.

+5% talletukseen


Kommentit