Сообщается, что продолжающаяся атака на платформу криптокарт Avici, работающую на базе Solana, похитила более $1 млн из пользовательских счетов с залогом, отправив при этом токен AVICI на исторический минимум.

Краткое изложение

  • На одном из контрольных моментов предполагаемый злоумышленник располагал 10 005 SOL и примерно $11 600 в стейблкоинах.

  • В ончейн-записях были обнаружены повторяющиеся вызовы, которые добавляли администратора перед выводом средств с залоговых счетов.

  • Avici признала проблему с выводом баланса по картам, но не подтвердила сообщенную потерю.

  • AVICI упал на 49,4% в течение 24 часов и коснулся рекордно низкого уровня $0,2175.

Злоумышленник Avici добавляет администраторов до выводов

Согласно сообщениям, предполагаемый злоумышленник собрал 10 005,03 SOL, что стоило около $1,07 млн по состоянию на 18:58 UTC, а также примерно $11 600 в USDC и USDT. Его анализ основывался на журналах транзакций Solana и данных RPC, собранных в то время, пока атака ещё продолжалась.

Первоначальное финансирование кошелёк получил через deBridge в 13:40 UTC, когда на другой сети пришёл 1,79 SOL. После того как адрес оставался неактивным примерно три часа, он сделал свой первый вызов с участием программ Avici в 16:49:48 UTC.

Журналы транзакций, рассмотренные изданием, показали тот же самый трёхшаговый процесс по затронутым аккаунтам. Сначала кошелёк вызвал

SubmitSignatures

через авторизационную программу Avici в транзакции, которая также использовала программу проверки подписи Solana Ed25519.

Вам также может быть интересно: CCC-эксплойт выводит $117K после того, как злоумышленник нацелился на пул ликвидности BSC

Далее злоумышленник вызвал

AddCollateralAdmin

в рамках обеспечивающей программы Avici, зарегистрировав для аккаунта пользователя дополнительного администратора. Затем вызов WithdrawCollateralAsset окончательно перевёл обеспечение на аккаунт, контролируемый злоумышленником.

В одной из рассмотренных транзакций инструкция на вывод переместила 2 346,77 USDT со счёта обеспечения пользователя. Злоумышленник также конвертировал часть собранных стейблкоинов в SOL, включая один своп, который вернул 209,76 SOL.

К контрольной точке, указанной изданием, кошелёк подписал 14 672 транзакции, из которых 2 344 завершились неудачей. Его холдинги SOL увеличились примерно на 2 595 токенов, а затем стали стоить примерно $277 000 в течение 11-минутного периода.

Анонимный ончейн-аналитик STACC также создал в реальном времени трекер для затронутых переводов. Согласно цифрам, приведённым со ссылкой на трекер, было идентифицировано 125 отправляющих аккаунтов, а отдельные переводы варьировались от примерно 9 USDC до более чем 26 000 USDT.

Ни Avici, ни независимая компания по кибербезопасности не опубликовали пост-мортем, в котором объяснялось бы, как злоумышленнику удалось получить авторизацию. Хотя последовательность транзакций показывает, как перемещались средства, она не подтверждает, привёл ли инцидент к сбою в работе программы, к компрометации учётных данных, к раскрытию полномочий на подпись или к другой неудаче.

Avici подтверждает проблему с выводом средств с карты

Avici признала инцидент в публикации в X, размещённой примерно через 1 час 53 минуты после первой подтверждённой транзакции, связанной с её программами.

«Мы знаем о проблеме, влияющей на вывод баланса с карты, и внимательно следим за ситуацией».

Компания сообщила, что работает напрямую с соответствующими партнёрами и предоставит обновления, как только появится дополнительная информация. Avici не назвала инцидент эксплойтом, не подтвердила, сколько средств было похищено, и не указала, сколько клиентов пострадало.

Остаётся также несколько других вопросов, включая то, прекратилась ли активность, приостановила ли Avici свои программы и получат ли пострадавшие пользователи компенсацию. Компания не раскрыла, были ли скомпрометированы какие-либо ключи для подписи или административные аккаунты.

Пользователи сообщали в соцсетях о пропавших остатках до того, как Avici опубликовала своё заявление. Один пользователь в частности заявил, что весь баланс Avici на его счету был опустошён, пока он ожидал информацию от проекта.

Инцидент касается карточного обеспечения и программ авторизации Avici, а не самой сети Solana. Ни в одном доступном отчёте не было выявлено уязвимости в базовой блокчейн-платформе Solana.

Оба программы Avici были обновляемыми и, согласно сообщениям, использовали один и тот же полномочия на обновление. Как утверждалось, это был стандартный аккаунт Solana, а не аккаунт с мультиподписью, хотя пока нет доказательств того, что полномочия на обновление вызвали или дали возможность осуществить выводы.

Операционные механизмы контроля привлекают повышенное внимание, поскольку атаки выходят за рамки уязвимостей, которые можно отнести только к коду смарт-контрактов. В июле crypto.news сообщал о результатах исследований безопасности: скомпрометированные ключи, подписанты и инфраструктура составили 88,3% примерно $764 млн украденных средств во втором квартале 2026 года. В отчёте Hacken, процитированном в статье, говорится, что только 4% отслеживаемых проектов совмещали аудиты, активные баг-баунти и мониторинг от третьих сторон.

Атака на Avici ставит под сомнение её заявления о самоcтоятельном хранении

Avici описывает свой продукт как кошелёк с самоcтоятельным хранением, подключённый к защищённой кредитной карте Visa. В карточке приложения в Apple App Store указано, что пользователи остаются под контролем, и что Avici никогда не хранит их средства.

В рамках карточной модели клиенты вносят криптовалюту на счета обеспечения и получают соответствующий лимит кредита. Покупки уменьшают доступный баланс карты, а связанное обеспечение позже используется для расчётов.

Сообщаемая возможность добавить ещё одного администратора и удалить неиспользованное обеспечение вызывает вопросы о том, как авторизационные механизмы Avici обеспечивают заявленную модель самоcтоятельного хранения. Техническое исследование потребует от Avici или независимой компании по кибербезопасности объяснить, почему отправки подписи злоумышленника были приняты.

В документации Avici указано, что Rain — это партнёр, участвующий в её карточном сервисе. Rain поставляет инфраструктуру для платежей стейблкоинами и сотрудничает с лицензированными учреждениями, чтобы выпускать карты, связанные с Visa и Mastercard. Доступный анализ транзакций указывает на программы Solana компании Avici, и ни Avici, ни Rain не заявляли, что были скомпрометированы системы Rain или Visa.

Эта разница важна для пользователей, потому что продукт для платежей с самоcтоятельным хранением должен удерживать неиспользованные активы под контролем владельца кошелька. В ноябре 2025 года Tangem предложила похожую модель: траты USDC on-chain через виртуальную карту Visa, при этом пользователи сохраняли контроль над своими средствами.

Инфраструктура платежей также сталкивалась с отдельными инцидентами, связанными с кошельками. В июле ончейн-аналитики выявили подозрительные оттоки на сумму свыше $9,7 млн с кошельков, связанных с поставщиком платежной инфраструктуры стейблкоинов Triple-A, в том числе в сетях Solana, Ethereum, TRON и TON. Triple-A не подтверждала, были ли вовлечены активы клиентов, когда отчёт был опубликован.

AVICI падает на 49% до исторического минимума

Согласно данным CoinGecko, на момент публикации отчётов о выводах цена AVICI упала на 49,4% за 24 часа до $0,2175. Распродажа снизила рыночную капитализацию токена примерно до $2,84 млн и отправила его цену на рекордно низкий уровень.

Торговый объём достиг примерно $656 543 за тот же 24-часовой период. Большая часть торгов AVICI происходила через автоматизированного маркет-мейкера futarchy MetaDAO, тогда как LBank, KCEX и MEXC обеспечили оставшуюся часть заявленной активности.

CoinGecko указывает рекордный максимум AVICI на уровне $7,56, достигнутый 26 ноября 2025 года. Минимум в день инцидента оставил токен примерно на 97% ниже этого пика.

Avici Inc. — компания из США, которая на своём сайте указывает адрес в Сан-Франциско, тогда как её политика конфиденциальности определяет её как корпорацию Делавэра. Платформа также предоставляет отдельные условия по картам для клиентов из США, создавая прямое влияние для подходящих американских пользователей её кошелька и услуг защищённой карты.

В октябре 2025 года компания привлекла $3,5 млн через токен-сейл MetaDAO с лимитом. Рекорд MetaDAO по сбору средств показывает, что 7 352 участника пообещали примерно $34,23 млн, однако Avici вернула около 89,8% заложенного USDC после применения ограничения на продажу.

Размещение оценило AVICI в $0,35 и оценивало проект примерно в $4,52 млн на полностью разводнённой основе. Avici выпустила 10 млн токенов в ходе продажи, что составило около 77,5% от запаса в 12,9 млн токенов.

Подробнее: Токенизированное золото становится продуктивным обеспечением в криптокредитовании, — Arch