Attaque Avici : plus d'un million de dollars dérobés aux utilisateurs de Solana

SOL
USDC
USDT
AVICI
garantieRetraitExploitSolanaattaqueAvici
il y a 2 heuresSource: crypto.news
Attaque Avici : plus d'un million de dollars dérobés aux utilisateurs de Solana

Une attaque en cours contre la plateforme de cartes crypto Avici basée sur Solana aurait drainé plus d'un million de dollars des comptes de garantie des utilisateurs tout en envoyant son jeton AVICI à un plus bas historique.

Résumé

  • Le suspect détenait 10 005 SOL et environ 11 600 $ en stablecoins à un point de contrôle.
  • Les enregistrements on-chain montraient des appels répétés qui ajoutaient un administrateur avant les retraits de garantie.
  • Avici a reconnu un problème de retrait de solde de carte mais n'a pas confirmé la perte signalée.
  • AVICI a chuté de 49,4 % en 24 heures et a touché un plus bas record de 0,2175 $.

L'attaquant d'Avici ajoute des administrateurs avant les retraits

Selon des rapports, le suspect aurait collecté 10 005,03 SOL, d'une valeur d'environ 1,07 million de dollars à 18h58 UTC, ainsi qu'environ 11 600 $ en USDC et USDT. Son analyse était basée sur les journaux de transactions Solana et les données RPC collectées alors que l'attaque était toujours en cours.

Le portefeuille a reçu son financement initial via deBridge à 13h40 UTC, lorsque 1,79 SOL est arrivé d'un autre réseau. Après être resté inactif pendant environ trois heures, l'adresse a effectué son premier appel impliquant les programmes d'Avici à 16h49:48 UTC.

Les journaux de transactions examinés par la publication ont montré le même processus en trois étapes sur les comptes affectés. D'abord, le portefeuille a appelé SubmitSignatures via le programme d'autorisation d'Avici dans une transaction qui utilisait également le programme de vérification de signature Ed25519 de Solana.

Ensuite, l'attaquant a appelé AddCollateralAdmin sur le programme de garantie d'Avici, enregistrant un administrateur supplémentaire pour le compte de l'utilisateur. Un appel final WithdrawCollateralAsset a ensuite transféré la garantie vers un compte contrôlé par l'attaquant.

Dans une transaction examinée, l'instruction de retrait a déplacé 2 346,77 USDT du compte de garantie d'un utilisateur. L'attaquant a également converti une partie des stablecoins collectés en SOL, y compris un échange qui a rapporté 209,76 SOL.

Au point de contrôle de la publication, le portefeuille avait signé 14 672 transactions, dont 2 344 avaient échoué. Ses avoirs en SOL ont augmenté d'environ 2 595 jetons, valant alors environ 277 000 $, pendant une période de 11 minutes.

L'analyste on-chain anonyme STACC a également créé un tracker en direct pour les transferts affectés. Selon les chiffres cités du tracker, 125 comptes envoyeurs avaient été identifiés, avec des transferts individuels allant d'environ 9 USDC à plus de 26 000 USDT.

Ni Avici ni une société de sécurité indépendante n'a publié d'analyse post-mortem identifiant comment l'attaquant a obtenu l'autorisation. Bien que la séquence de transactions montre comment les fonds ont été déplacés, elle n'établit pas si l'incident résultait d'un défaut de programme, de credentials compromis, d'une autorité de signature exposée ou d'une autre défaillance.

Avici confirme le problème de retrait de carte

Avici a reconnu l'incident dans un post X publié environ une heure et 53 minutes après la première transaction signalée impliquant ses programmes.

« Nous sommes conscients d'un problème affectant les retraits de solde de carte et surveillons de près la situation. »

La société a ajouté qu'elle travaillait directement avec les partenaires concernés et fournirait des mises à jour dès que plus d'informations seraient disponibles. Avici n'a pas qualifié l'incident d'exploit, n'a pas confirmé combien avait été pris ni indiqué combien de clients étaient affectés.

Plusieurs autres questions restent également sans réponse, notamment si l'activité a cessé, si Avici a suspendu ses programmes et si les utilisateurs affectés recevront une compensation. La société n'a pas divulgué si des clés de signature ou des comptes administratifs avaient été compromis.

Des utilisateurs avaient signalé des soldes manquants sur les réseaux sociaux avant la déclaration d'Avici. Un utilisateur a notamment déclaré que tout son solde Avici avait été drainé pendant qu'il attendait des informations du projet.

L'incident concerne les programmes de garantie et d'autorisation de carte d'Avici plutôt que le réseau Solana lui-même. Aucun rapport disponible n'a identifié de vulnérabilité dans la blockchain sous-jacente de Solana.

Selon les rapports, les deux programmes Avici étaient évolutifs et partageaient la même autorité de mise à niveau. L'autorité était apparemment un compte Solana standard plutôt qu'un compte multisignature, bien qu'aucune preuve n'ait encore montré que l'autorité de mise à niveau a causé ou permis les retraits.

Les contrôles opérationnels ont reçu une attention accrue alors que les attaques vont au-delà des défauts contenus dans le code des contrats intelligents. En juillet, crypto.news a rapporté des conclusions de sécurité montrant que les clés compromises, les signataires et l'infrastructure représentaient 88,3 % des quelque 764 millions de dollars volés au cours du deuxième trimestre 2026. Le rapport Hacken cité dans l'article a constaté que seulement 4 % des projets suivis combinaient des audits, des primes aux bugs actives et une surveillance par des tiers.

L'attaque d'Avici remet en question ses affirmations de garde autonome

Avici décrit son produit comme un portefeuille auto-conservateur connecté à une carte de crédit Visa sécurisée. Sa liste sur l'App Store d'Apple indique que les utilisateurs restent en contrôle et qu'Avici ne détient jamais leurs fonds.

Dans le modèle de carte, les clients déposent des crypto-monnaies dans des comptes de garantie et reçoivent une limite de crédit correspondante. Les achats réduisent le solde disponible de la carte, tandis que la garantie associée est ensuite utilisée pour le règlement.

La capacité signalée d'ajouter un autre administrateur et de retirer la garantie non dépensée soulève des questions sur la manière dont les contrôles d'autorisation d'Avici appliquent son modèle de garde autonome annoncé. Une conclusion technique nécessitera qu'Avici ou une société de sécurité indépendante explique pourquoi les soumissions de signature de l'attaquant ont été acceptées.

La documentation d'Avici identifie Rain comme un partenaire impliqué dans son service de carte. Rain fournit une infrastructure de paiement en stablecoin et travaille avec des institutions agréées pour émettre des cartes liées à Visa et Mastercard. L'analyse des transactions disponibles pointe vers les programmes Solana d'Avici, et ni Avici ni Rain n'ont déclaré que les systèmes de Rain ou de Visa étaient compromis.

La distinction est importante pour les utilisateurs car un produit de paiement auto-conservateur est censé garder les actifs non dépensés sous le contrôle du propriétaire du portefeuille. Tangem a introduit un modèle similaire en novembre 2025, avec des dépenses en USDC sur la chaîne via une carte Visa virtuelle tandis que les utilisateurs conservaient la garde de leurs fonds.

L'infrastructure de paiement a également été confrontée à des incidents distincts liés aux portefeuilles. En juillet, des analystes on-chain ont identifié des sorties suspectes dépassant 9,7 millions de dollars depuis des portefeuilles liés au fournisseur de paiement en stablecoin Triple-A sur des réseaux tels que Solana, Ethereum, TRON et TON. Triple-A n'avait pas confirmé si les actifs des clients étaient impliqués lorsque le rapport a été publié.

AVICI chute de 49 % à un plus bas historique

AVICI a chuté de 49,4 % sur 24 heures à 0,2175 $ alors que les informations sur les retraits se répandaient, selon les données de CoinGecko citées à l'époque. La vente massive a réduit la capitalisation boursière du jeton à environ 2,84 millions de dollars et a poussé son prix à un niveau record.

Le volume des échanges a atteint environ 656 543 $ au cours de la même période de 24 heures. La plupart des échanges d'AVICI ont eu lieu via le teneur de marché automatisé futarchy de MetaDAO, tandis que LBank, KCEX et MEXC représentaient le reste de l'activité signalée.

CoinGecko répertorie le record historique d'AVICI à 7,56 $, atteint le 26 novembre 2025. Le plus bas du jour de l'incident a laissé le jeton environ 97 % en dessous de ce sommet.

Avici Inc. est une société américaine qui répertorie une adresse à San Francisco sur son site Web, tandis que sa politique de confidentialité l'identifie comme une société du Delaware. La plateforme fournit également des conditions de carte distinctes pour les clients américains, créant une exposition directe pour les utilisateurs américains éligibles de son portefeuille et de ses services de carte sécurisée.

La société a levé 3,5 millions de dollars grâce à une vente de jetons MetaDAO plafonnée en octobre 2025. Le dossier de collecte de fonds de MetaDAO montre que 7 352 contributeurs ont engagé environ 34,23 millions de dollars, mais Avici a restitué environ 89,8 % de l'USDC promis après application du plafond de vente.

L'offre a fixé le prix de l'AVICI à 0,35 $ et a évalué le projet à environ 4,52 millions de dollars sur une base entièrement diluée. Avici a émis 10 millions de jetons lors de la vente, représentant environ 77,5 % de son offre de 12,9 millions de jetons.