Быстрая атака на стартап Solana по платежным картам Avici вывела из пользовательского обеспечения более $1 млн и обрушила токен AVICI до исторического минимума — это показывает анализ данных в цепочке блоков. Что произошло — В ходе расследования ончейн-специалисты сообщили, что кошелек накопил 10 005,03 SOL (около $1,07 млн на 18:58 UTC) и примерно $11 600 в USDC/USDT, взаимодействуя с программами Avici в Solana во время продолжающегося эксплойта. — Изначально кошелек был пополнен через deBridge в 13:40 UTC (1,79 SOL), а первый зафиксированный вызов программы Avici состоялся в 16:49:48 UTC. — Журналы транзакций показывают повторяющийся трехшаговый шаблон по затронутым аккаунтам: (1) вызов SubmitSignatures к авторизационной программе Avici, который также задействовал программу проверки Solana Ed25519, (2) вызов AddCollateralAdmin в коллатеральной программе Avici, который зарегистрировал нового администратора для учетной записи пользователя, и (3) вызов WithdrawCollateralAsset, который переводил обеспечение на аккаунт, контролируемый атакующим. Ключевые детали в цепочке — В одном из примеров 2 346,77 USDT были выведены из пользовательского счета обеспечения. Атакующий также обменивал стейблкоины на SOL хотя бы в одной транзакции, которая вернула 209,76 SOL. — К моменту публикации контрольной точки атакующий кошелек подписал 14 672 транзакции (2 344 неуспешных). За всплеск длительностью 11 минут баланс SOL подскочил примерно на 2 595 SOL (около $277 000 на тот момент). — Анонимный ончейн-аналитик STACC запустил live-трекер, который идентифицировал 125 отправляющих аккаунтов; суммы выводов по отдельности варьировались примерно от 9 USDC до более чем 26 000 USDT. Реакция Avici — и остающиеся без ответа вопросы — Avici разместила в X сообщение примерно через 1 час 53 минуты после первой транзакции с программного вызова: «Мы осведомлены о проблеме, влияющей на вывод средств по балансу карт, и внимательно следим за ситуацией». Компания заявила, что работает с партнерами и предоставит обновления, но не назвала событие «эксплойтом», не раскрыла общие суммы выведенных средств и не сообщила, сколько клиентов пострадало. — Ключевые вопросы остаются без ответа: активность прекратилась? Были ли приостановлены программы Avici? Будут ли пострадавшие пользователи возмещены? Как атакующему удалось получить авторизацию — это баг программы, утечка учетных данных, раскрытые ключи для подписи или другой операционный сбой? Технический контекст и риски — В сообщениях отмечается, что инцидент связан с программами обеспечения карт и авторизации Avici, а не с уязвимостью самой блокчейн-платформы Solana. Обе программы Avici были обновляемыми и имели общую authority на обновление, которая, как сообщается, была стандартным аккаунтом Solana (не мультисигом). Нет публичных свидетельств, что authority на обновление включила или вызвала выводы. — Атака поднимает вопросы о модели «самостоятельного хранения» (self-custodial) карт Avici. В этой модели клиенты вносят криптовалюту на счета обеспечения, чтобы получить кредитный лимит, и неиспользованное обеспечение должно оставаться под контролем пользователя. Способность атакующего добавить администратора и вывести неиспользованное обеспечение предполагает, что авторизационные и подписные контроли Avici не обеспечивали заявленные гарантии кастодиального хранения — однако необходима определенная техническая post-mortem разборка от Avici или независимой security-компании, чтобы объяснить, почему подписи атакующего были приняты. Партнеры и более широкий контекст экосистемы — В документации Avici в качестве платежного партнера указан Rain; Rain предоставляет платежные «рельсы» для стейблкоинов и работает с лицензированными эмитентами для продуктов Visa/Mastercard. Доступные следы транзакций указывают на программы Solana от Avici, и ни Avici, ни Rain не заявляли, что системы Rain или Visa были скомпрометированы. Это различие важно, потому что компрометация стороннего платежного провайдера имела бы последствия, отличные от сбоя внутри ончейн-логики Avici или управления ключами. — Инцидент вписывается в более широкий тренд: операционные сбои — скомпрометированные ключи, signers, инфраструктура — составили основную долю недавних криптопотерь. Отчет Hacken, на который ссылались другие издания, показал, что такие проблемы были ответственны за 88,3% примерно $764 млн украденных средств во 2 квартале 2026 года, тогда как лишь около 4% отслеживаемых проектов совокупно проводили аудиты, активные bug bounties и сторонний мониторинг. Рыночные последствия — AVICI упал на 49,4% за 24 часа до $0,2175 после распространения сообщений о выводах (в момент публикации приводились данные CoinGecko), сократив капитализацию до примерно $2,84 млн и отправив токен в рекордно низкую зону. Объем торгов за тот период составил около $656 543. Большинство сделок по AVICI проходило через futarchy AMM MetaDAO; также наблюдалась дополнительная активность на LBank, KCEX и MEXC. — Исторический максимум AVICI был $7,56 (26 ноября 2025); минимум в день инцидента поставил токен примерно на 97% ниже этого пика. Фон компании — Avici Inc. указывает адрес в Сан-Франциско и идентифицируется как корпорация Делавэра в своей политике конфиденциальности. Компания привлекла $3,5 млн через ограниченную (capped) продажу токенов MetaDAO в октябре 2025 года; после применения лимита она вернула примерно 89,8% заложенных USDC. Продажа оценила AVICI в $0,35 и выпустила 10 млн токенов — около 77,5% от запаса проекта в 12,9 млн токенов. Похожие инциденты — В более широкой сфере платежей и кошельков наблюдались недавние оттоки и инциденты: в июле ончейн-аналитики отмечали подозрительные выводы, превышающие $9,7 млн, с кошельков, связанных со стейблкоин-платежным провайдером Triple-A, на нескольких сетях. А в ноябре 2025 Tangem запустила self-custodial модель с привязкой к Visa, которая — как и продукт Avici — опирается на расходы в цепочке, при этом пользователи якобы сохраняют кастоди. Что дальше отслеживать — Четкий технический post-mortem дал бы самые важные ответы: как были приняты авторизации атакующего, были ли скомпрометированы ключи или authority, приостанавливала ли Avici программы и произойдет ли возмещение клиентам. Пока Avici или независимая security-компания не опубликуют эти выводы, пользователям и интеграторам следует считать обеспечение, связанное с Avici, потенциально подверженным риску и внимательно следить за ончейн-активностью и официальными сообщениями. Подробнее сгенерированные ИИ новости по: undefined/news