Uma ofensiva contínua contra a plataforma de cartões cripto baseada na Solana, Avici, teria drenado mais de US$ 1 milhão das contas de garantias dos usuários, enquanto enviava o token AVICI para uma mínima histórica.
Resumo
O suposto atacante tinha, em um determinado momento, 10.005 SOL e cerca de US$ 11.600 em stablecoins.
Registros on-chain mostraram chamadas repetidas que adicionaram um administrador antes de saques de garantias.
A Avici reconheceu um problema de saque de saldo do cartão, mas não confirmou a perda reportada.
O AVICI caiu 49,4% em 24 horas e atingiu uma mínima recorde de US$ 0,2175.
Atacante da Avici adiciona administradores antes dos saques
De acordo com relatos, o suposto atacante havia acumulado 10.005,03 SOL, no valor de cerca de US$ 1,07 milhão às 18:58 UTC, juntamente com aproximadamente US$ 11.600 em USDC e USDT. A análise foi baseada em logs de transações Solana e em dados de RPC coletados enquanto o ataque ainda estava em andamento.
A carteira recebeu seu financiamento inicial via deBridge às 13:40 UTC, quando 1,79 SOL chegou de outra rede. Depois de permanecer inativa por cerca de três horas, o endereço fez sua primeira chamada envolvendo os programas da Avici às 16:49:48 UTC.
Os logs de transações revisados pela publicação mostraram o mesmo processo em três etapas em contas afetadas. Primeiro, a carteira chamou
SubmitSignatures
por meio do programa de autorização da Avici em uma transação que também usou o programa de verificação de assinatura Ed25519 da Solana.
Você também pode gostar: exploit da CCC drena US$ 117K depois que o atacante mira o pool de liquidez da BSC
Em seguida, o atacante ligou
AddCollateralAdmin
no programa de colateral da Avici, registrando um administrador adicional para a conta do usuário. Uma chamada final de WithdrawCollateralAsset então transferiu o colateral para uma conta controlada pelo atacante.
Em uma transação revisada, a instrução de saque moveu 2.346,77 USDT da conta de colateral de um usuário. O atacante também converteu parte das stablecoins coletadas em SOL, incluindo uma troca que retornou 209,76 SOL.
No marco de verificação da publicação, a carteira assinou 14.672 transações, das quais 2.344 falharam. As participações em SOL aumentaram em cerca de 2.595 tokens, que depois valiam aproximadamente US$ 277.000, durante um período de 11 minutos.
O analista on-chain anônimo STACC também criou um rastreador ao vivo para as transferências afetadas. De acordo com números citados a partir do rastreador, 125 contas de envio foram identificadas, com transferências individuais variando de aproximadamente 9 USDC a mais de 26.000 USDT.
Nem a Avici nem uma empresa de segurança independente publicaram um pós-mortem identificando como o atacante obteve autorização. Embora a sequência de transações mostre como os fundos foram movidos, ela não estabelece se o incidente resultou de uma falha no programa, de credenciais comprometidas, de uma autoridade de assinatura exposta ou de outra falha.
Avici confirma problema de saque com cartão
A Avici reconheceu o incidente em uma postagem no X publicada cerca de 1 hora e 53 minutos após a primeira transação reportada envolvendo seus programas.
“Estamos cientes de um problema que afeta saques de saldo do cartão e estamos monitorando de perto a situação.”
A empresa acrescentou que estava trabalhando diretamente com parceiros relevantes e forneceria atualizações assim que mais informações estivessem disponíveis. A Avici não chamou o incidente de um exploit, não confirmou quanto havia sido tomado e nem informou quantos clientes foram afetados.
Várias outras perguntas também permanecem sem resposta, incluindo se a atividade parou, se a Avici pausou seus programas e se os usuários afetados receberão compensação. A empresa não divulgou se quaisquer chaves de assinatura ou contas administrativas foram comprometidas.
Usuários haviam relatado saldos ausentes nas redes sociais antes de a Avici divulgar sua declaração. Um usuário, em particular, disse que todo o saldo dele na Avici havia sido drenado enquanto ele aguardava informações do projeto.
O incidente envolve os programas de colateral de cartão e de autorização da Avici, e não a própria rede Solana. Nenhum relatório disponível identificou uma vulnerabilidade na blockchain subjacente da Solana.
De acordo com relatos, os dois programas da Avici eram atualizáveis e compartilhavam a mesma autoridade de atualização. A autoridade, segundo foi divulgado, era uma conta padrão do Solana e não uma conta de multis assinatura, embora ainda não haja evidências de que a autoridade de atualização tenha causado ou habilitado os saques.
Controles operacionais têm recebido mais atenção à medida que os ataques avançam além de falhas contidas no código de contratos inteligentes. Em julho, a crypto.news informou descobertas de segurança mostrando que chaves, signers e infraestrutura comprometidos responderam por 88,3% de cerca de US$ 764 milhões roubados no segundo trimestre de 2026. O relatório da Hacken citado no artigo descobriu que apenas 4% dos projetos rastreados combinavam auditorias, recompensas ativas por correção de bugs e monitoramento de terceiros.
Ataque à Avici desafia suas alegações de autocustódia
A Avici descreve seu produto como uma carteira autocustodiada conectada a um cartão de crédito Visa protegido. O anúncio da App Store da Apple afirma que os usuários permanecem no controle e que a Avici nunca mantém seus fundos.
No modelo de cartão, os clientes depositam cripto em contas de colateral e recebem um limite de crédito correspondente. As compras reduzem o saldo disponível do cartão, enquanto o colateral relacionado é usado posteriormente para a liquidação.
A capacidade reportada de adicionar outro administrador e remover colateral não gasto levanta dúvidas sobre como os controles de autorização da Avici aplicam seu modelo de autocustódia divulgado. Uma constatação técnica exigirá que a Avici ou uma empresa de segurança independente explique por que as submissões de assinatura do atacante foram aceitas.
A documentação da Avici identifica a Rain como uma parceira envolvida em seu serviço de cartões. A Rain fornece infraestrutura de pagamentos com stablecoin e trabalha com instituições licenciadas para emitir cartões conectados à Visa e à Mastercard. A análise de transações disponível aponta para os programas da Avici no Solana, e nem a Avici nem a Rain disseram que os sistemas da Rain ou da Visa foram comprometidos.
A diferença é importante para os usuários porque um produto de pagamento autocustodiado deveria manter os ativos não gastos sob o controle do proprietário da carteira. A Tangem introduziu um modelo semelhante em novembro de 2025, com gastos de USDC on-chain por meio de um cartão Visa virtual, enquanto os usuários mantinham a custódia de seus fundos.
A infraestrutura de pagamentos também enfrentou incidentes separados relacionados a carteiras. Em julho, analistas on-chain identificaram saídas suspeitas que excederam US$ 9,7 milhões de carteiras ligadas ao provedor de pagamentos com stablecoin Triple-A em redes incluindo Solana, Ethereum, TRON e TON. A Triple-A não havia confirmado se os ativos dos clientes estavam envolvidos quando o relatório foi publicado.
AVICI cai 49% para mínima histórica
A AVICI caiu 49,4% em 24 horas para US$ 0,2175, à medida que os relatos sobre os saques se espalhavam, de acordo com dados do CoinGecko citados na época. A venda em massa reduziu a capitalização de mercado do token para aproximadamente US$ 2,84 milhões e levou o preço a uma mínima histórica.
O volume de negociações atingiu cerca de US$ 656.543 durante o mesmo período de 24 horas. A maior parte das negociações AVICI ocorreu por meio do market maker automatizado de futarchy da MetaDAO, enquanto a LBank, a KCEX e a MEXC responderam pelo restante da atividade reportada.
O CoinGecko lista a máxima histórica da AVICI em US$ 7,56, atingida em 26 de nov. de 2025. A mínima do dia do incidente deixou o token aproximadamente 97% abaixo desse pico.
A Avici Inc. é uma empresa dos EUA que lista um endereço em San Francisco em seu site, enquanto sua política de privacidade a identifica como uma corporação de Delaware. A plataforma também fornece termos de cartão separados para clientes dos EUA, criando exposição direta para usuários americanos elegíveis de suas carteiras e serviços de cartão.
A empresa levantou US$ 3,5 milhões por meio de uma venda de tokens MetaDAO com limite em outubro de 2025. O registro de arrecadação da MetaDAO mostra que 7.352 contribuintes se comprometeram com aproximadamente US$ 34,23 milhões, mas a Avici devolveu cerca de 89,8% do USDC prometido após aplicar o limite da venda.
A oferta precificou a AVICI em US$ 0,35 e avaliou o projeto em aproximadamente US$ 4,52 milhões com base totalmente diluída. A Avici emitiu 10 milhões de tokens por meio da venda, o que representava cerca de 77,5% da oferta total de 12,9 milhões de tokens.
Leia mais: ouro tokenizado está se tornando colateral produtiva em empréstimos cripto, diz Arch
