Une attaque en cours contre la plateforme de cartes de crypto-monnaies basée sur Solana, Avici, aurait drainé plus de 1 million de dollars provenant des comptes de collatéral des utilisateurs tout en envoyant son jeton AVICI à un plus bas historique.

Résumé

  • À un moment donné, l’attaquant présumé détenait 10 005 SOL et environ 11 600 $ en stablecoins.

  • Des enregistrements on-chain ont montré des appels répétés qui ajoutaient un administrateur avant les retraits de collatéral.

  • Avici a reconnu un problème de retrait du solde de carte, mais n’a pas confirmé la perte rapportée.

  • L’AVICI a chuté de 49,4 % en 24 heures et a touché un plus bas historique de 0,2175 $.

L’attaquant d’Avici ajoute des administrateurs avant les retraits

Selon des informations, l’attaquant présumé avait collecté 10 005,03 SOL, soit environ 1,07 million de dollars à 18 h 58 UTC, ainsi qu’environ 11 600 $ en USDC et USDT. Son analyse s’appuyait sur les logs de transactions Solana et les données RPC recueillies pendant que l’attaque était encore en cours.

Le portefeuille a reçu son premier financement via deBridge à 13 h 40 UTC, lorsque 1,79 SOL est arrivé depuis un autre réseau. Après être resté inactif pendant environ trois heures, l’adresse a effectué son premier appel impliquant les programmes d’Avici à 16 h 49 min 48 s UTC.

Les logs de transaction examinés par le média ont montré le même processus en trois étapes sur les comptes touchés. D’abord, le portefeuille a appelé

SubmitSignatures

via le programme d’autorisation d’Avici dans une transaction qui utilisait également le programme de vérification de signature Ed25519 de Solana.

Vous pourriez aussi aimer : L’exploit de CCC draine 117 000 $ après qu’un attaquant vise le pool de liquidité BSC

Ensuite, l’attaquant a appelé

AddCollateralAdmin

dans le programme de garantie d’Avici, en enregistrant un administrateur supplémentaire pour le compte de l’utilisateur. Un appel final WithdrawCollateralAsset a ensuite transféré la garantie vers un compte contrôlé par l’attaquant.

Dans une transaction examinée, l’instruction de retrait a déplacé 2 346,77 USDT depuis un compte de garantie d’un utilisateur. L’attaquant a aussi converti une partie des stablecoins collectés en SOL, y compris un échange qui a renvoyé 209,76 SOL.

À l’étape de vérification du média, le portefeuille avait signé 14 672 transactions, dont 2 344 avaient échoué. Ses avoirs en SOL ont augmenté d’environ 2 595 tokens, ensuite valorisés à environ 277 000 $, sur une période de 11 minutes.

L’analyste on-chain anonyme STACC a aussi créé un traqueur en direct pour les transferts concernés. D’après les chiffres cités à partir du traqueur, 125 comptes expéditeurs ont été identifiés, avec des transferts individuels allant d’environ 9 USDC à plus de 26 000 USDT.

Ni Avici ni une société de sécurité indépendante n’ont publié de compte rendu post-mortem expliquant comment l’attaquant a obtenu l’autorisation. Bien que la séquence de transactions montre comment les fonds ont circulé, elle n’établit pas si l’incident résulte d’une faille du programme, d’identifiants compromis, d’une autorité de signature exposée ou d’une autre défaillance.

Avici confirme un problème de retrait par carte

Avici a reconnu l’incident dans un post sur X publié environ une heure et 53 minutes après la première transaction signalée impliquant ses programmes.

« Nous sommes conscients d’un problème affectant les retraits du solde des cartes et nous surveillons de près la situation. »

L’entreprise a ajouté qu’elle travaillait directement avec les partenaires concernés et qu’elle fournirait des mises à jour dès que davantage d’informations seraient disponibles. Avici n’a pas qualifié l’incident d’exploit, n’a pas confirmé le montant dérobé et n’a pas indiqué combien de clients auraient été touchés.

Plusieurs autres questions restent également sans réponse, notamment si l’activité a cessé, si Avici a mis ses programmes en pause, et si les utilisateurs touchés recevront une compensation. L’entreprise n’a pas divulgué si des clés de signature ou des comptes administratifs ont été compromis.

Des utilisateurs avaient signalé des soldes manquants sur les réseaux sociaux avant qu’Avici ne publie sa déclaration. Un utilisateur a notamment déclaré que l’intégralité de son solde Avici avait été drainée pendant qu’il attendait des informations de la part du projet.

L’incident concerne les programmes de garantie par carte et d’autorisation d’Avici, plutôt que le réseau Solana lui-même. Aucun rapport disponible n’a identifié de vulnérabilité dans la blockchain sous-jacente de Solana.

Les deux programmes d’Avici étaient modifiables (upgradeable) et partageaient la même autorité de mise à niveau, selon des informations. L’autorité aurait été un compte standard Solana plutôt qu’un compte à signatures multiples, bien qu’aucune preuve n’ait encore montré que l’autorité de mise à niveau avait provoqué ou permis les retraits.

Les contrôles opérationnels ont également fait l’objet d’une attention accrue à mesure que les attaques dépassent les failles contenues dans le code des smart contracts. En juillet, crypto.news a rapporté des découvertes de sécurité montrant que des clés, des signataires et une infrastructure compromis représentaient 88,3 % des quelque 764 millions de dollars volés au cours du deuxième trimestre 2026. Le rapport Hacken cité dans l’article a révélé que seuls 4 % des projets suivis combinaient des audits, des primes actives pour les bugs et une surveillance tierce.

L’attaque d’Avici remet en cause ses affirmations d’autogestion

Avici décrit son produit comme un portefeuille autogéré connecté à une carte de crédit Visa sécurisée. Dans sa fiche App Store, il est indiqué que les utilisateurs restent maîtres de leurs fonds et qu’Avici ne détient jamais leur argent.

Dans le modèle de carte, les clients déposent des cryptos dans des comptes de garantie et reçoivent une limite de crédit correspondante. Les achats réduisent le solde de carte disponible, tandis que la garantie associée est ensuite utilisée pour le règlement.

La capacité signalée à ajouter un autre administrateur et à supprimer une garantie non utilisée soulève des questions sur la manière dont les contrôles d’autorisation d’Avici appliquent son modèle d’autogestion qu’elle met en avant. Une constatation technique nécessitera qu’Avici ou une société de sécurité indépendante explique pourquoi les soumissions de signature de l’attaquant ont été acceptées.

La documentation d’Avici identifie Rain comme un partenaire impliqué dans son service de carte. Rain fournit une infrastructure de paiement en stablecoins et travaille avec des institutions agréées pour émettre des cartes connectées à Visa et Mastercard. L’analyse des transactions disponibles pointe vers les programmes Solana d’Avici, et Avici comme Rain n’ont pas déclaré que les systèmes de Rain ou de Visa avaient été compromis.

La distinction est importante pour les utilisateurs car un produit de paiement autogéré (self-custodial) est censé conserver les actifs non utilisés sous le contrôle du propriétaire du portefeuille. Tangem a introduit un modèle similaire en novembre 2025, avec des dépenses d’USDC en chaîne via une carte Visa virtuelle, tandis que les utilisateurs conservaient la garde de leurs fonds.

L’infrastructure de paiement a également fait face à des incidents distincts liés aux portefeuilles. En juillet, des analystes on-chain ont identifié des sorties suspectes dépassant 9,7 millions de dollars depuis des portefeuilles liés au fournisseur de paiement en stablecoins Triple-A sur des réseaux incluant Solana, Ethereum, TRON et TON. Triple-A n’avait pas confirmé si des actifs clients étaient impliqués au moment où le rapport a été publié.

AVICI chute de 49 % vers un plus bas historique

Selon des données de CoinGecko citées à l’époque, AVICI a chuté de 49,4 % sur 24 heures à 0,2175 $ à mesure que les signalements de retraits se propageaient. La vente massive a réduit la capitalisation boursière du token à environ 2,84 millions de dollars et a fait passer son prix à un plus bas historique.

Le volume des échanges a atteint environ 656 543 $ au cours de la même période de 24 heures. La plupart des échanges AVICI se sont déroulés via le market maker automatisé futarchy de MetaDAO, tandis que LBank, KCEX et MEXC ont représenté le reste de l’activité signalée.

CoinGecko indique le record d’AVICI à 7,56 $, atteint le 26 novembre 2025. Le plus bas de la journée de l’incident a laissé le token à environ 97 % en dessous de ce sommet.

Avici Inc. est une entreprise américaine qui affiche une adresse à San Francisco sur son site web, tandis que sa politique de confidentialité l’identifie comme une société du Delaware. La plateforme fournit aussi des conditions de carte distinctes pour les clients américains, créant une exposition directe, pour les utilisateurs américains éligibles, aux services de portefeuille et de carte sécurisée.

L’entreprise a levé 3,5 millions de dollars via une vente de tokens MetaDAO plafonnée en octobre 2025. Le record de collecte de MetaDAO montre que 7 352 contributeurs ont engagé environ 34,23 millions de dollars, mais Avici a reversé environ 89,8 % des USDC promis après application du plafond de la vente.

L’offre a fixé le prix d’AVICI à 0,35 $ et a valorisé le projet à environ 4,52 millions de dollars sur une base entièrement diluée. Avici a émis 10 millions de tokens via la vente, représentant environ 77,5 % de son offre totale de 12,9 millions de tokens.

À lire aussi : L’or tokenisé devient une garantie productive dans le crédit crypto, selon Arch