Um ataque em andamento contra a plataforma de cartões cripto baseada em Solana, Avici, supostamente drenou mais de US$ 1 milhão de contas de garantia de usuários, enquanto enviava seu token AVICI para uma mínima histórica.
Resumo
- O suposto atacante detinha 10.005 SOL e cerca de US$ 11.600 em stablecoins em um ponto de verificação.
- Registros on-chain mostraram chamadas repetidas que adicionavam um administrador antes das retiradas de garantia.
- A Avici reconheceu um problema de retirada de saldo de cartão, mas não confirmou a perda relatada.
- AVICI caiu 49,4% em 24 horas e atingiu uma mínima recorde de US$ 0,2175.
Atacante da Avici adiciona administradores antes das retiradas
De acordo com relatos, o suposto atacante havia coletado 10.005,03 SOL, no valor de cerca de US$ 1,07 milhão às 18:58 UTC, juntamente com aproximadamente US$ 11.600 em USDC e USDT. Sua análise foi baseada em registros de transações da Solana e dados RPC coletados enquanto o ataque ainda estava em andamento.
A carteira recebeu seu financiamento inicial através da deBridge às 13:40 UTC, quando 1,79 SOL chegaram de outra rede. Após permanecer inativa por cerca de três horas, o endereço fez sua primeira chamada envolvendo os programas da Avici às 16:49:48 UTC.
Os registros de transações revisados pela publicação mostraram o mesmo processo de três etapas em todas as contas afetadas. Primeiro, a carteira chamou SubmitSignatures através do programa de autorização da Avici em uma transação que também usou o programa de verificação de assinatura Ed25519 da Solana.
Em seguida, o atacante chamou AddCollateralAdmin no programa de garantia da Avici, registrando um administrador adicional para a conta do usuário. Uma chamada final WithdrawCollateralAsset então transferiu a garantia para uma conta controlada pelo atacante.
Em uma transação revisada, a instrução de retirada moveu 2.346,77 USDT da conta de garantia de um usuário. O atacante também converteu parte das stablecoins coletadas em SOL, incluindo uma troca que retornou 209,76 SOL.
No ponto de verificação da publicação, a carteira havia assinado 14.672 transações, das quais 2.344 falharam. Suas participações em SOL aumentaram em cerca de 2.595 tokens, então no valor de aproximadamente US$ 277.000, durante um período de 11 minutos.
O analista anônimo de on-chain STACC também criou um rastreador ao vivo para as transferências afetadas. De acordo com números citados do rastreador, 125 contas de envio foram identificadas, com transferências individuais variando de aproximadamente 9 USDC a mais de 26.000 USDT.
Nem a Avici nem uma empresa de segurança independente publicaram uma análise post-mortem identificando como o atacante obteve autorização. Embora a sequência de transações mostre como os fundos se moveram, ela não estabelece se o incidente resultou de uma falha no programa, credenciais comprometidas, uma autoridade de assinatura exposta ou outra falha.
Avici confirma problema de retirada de cartão
A Avici reconheceu o incidente em uma postagem no X publicada cerca de uma hora e 53 minutos após a primeira transação relatada envolvendo seus programas.
"Estamos cientes de um problema que afeta as retiradas de saldo de cartão e estamos monitorando a situação de perto."
A empresa acrescentou que estava trabalhando diretamente com parceiros relevantes e forneceria atualizações assim que mais informações estivessem disponíveis. A Avici não chamou o incidente de exploração, não confirmou quanto foi levado nem declarou quantos clientes foram afetados.
Várias outras perguntas também permanecem sem resposta, incluindo se a atividade parou, se a Avici pausou seus programas e se os usuários afetados receberão compensação. A empresa não divulgou se alguma chave de assinatura ou conta administrativa foi comprometida.
Usuários relataram saldos ausentes nas redes sociais antes de a Avici divulgar sua declaração. Um usuário notavelmente disse que todo o seu saldo da Avici foi drenado enquanto esperava por informações do projeto.
O incidente diz respeito aos programas de garantia e autorização de cartão da Avici, e não à própria rede Solana. Nenhum relatório disponível identificou uma vulnerabilidade no blockchain subjacente da Solana.
Ambos os programas Avici eram atualizáveis e compartilhavam a mesma autoridade de atualização, de acordo com relatos. A autoridade era supostamente uma conta Solana padrão, em vez de uma conta multisig, embora nenhuma evidência tenha ainda mostrado que a autoridade de atualização causou ou permitiu os saques.
Os controles operacionais têm recebido atenção crescente à medida que os ataques vão além das falhas contidas no código de contratos inteligentes. Em julho, a crypto.news relatou descobertas de segurança mostrando que chaves comprometidas, signatários e infraestrutura foram responsáveis por 88,3% dos aproximadamente US$ 764 milhões roubados durante o segundo trimestre de 2026. O relatório da Hacken citado no artigo descobriu que apenas 4% dos projetos rastreados combinavam auditorias, programas de recompensa por bugs ativos e monitoramento de terceiros.
Ataque à Avici desafia suas alegações de autocustódia
A Avici descreve seu produto como uma carteira de autocustódia conectada a um cartão de crédito Visa seguro. Sua listagem na Apple App Store afirma que os usuários permanecem no controle e que a Avici nunca detém seus fundos.
No modelo de cartão, os clientes depositam criptomoedas em contas de garantia e recebem um limite de crédito correspondente. As compras reduzem o saldo disponível do cartão, enquanto a garantia relacionada é posteriormente usada para liquidação.
A capacidade relatada de adicionar outro administrador e remover garantias não gastas levanta questões sobre como os controles de autorização da Avici impõem seu modelo de autocustódia anunciado. Uma descoberta técnica exigirá que a Avici ou uma empresa de segurança independente explique por que as assinaturas do atacante foram aceitas.
A documentação da Avici identifica a Rain como parceira envolvida em seu serviço de cartão. A Rain fornece infraestrutura de pagamento com stablecoin e trabalha com instituições licenciadas para emitir cartões conectados à Visa e Mastercard. A análise de transações disponível aponta para os programas Solana da Avici, e nem a Avici nem a Rain disseram que os sistemas da Rain ou da Visa foram comprometidos.
A distinção é importante para os usuários porque um produto de pagamento de autocustódia deve manter os ativos não gastos sob o controle do proprietário da carteira. A Tangem introduziu um modelo semelhante em novembro de 2025, com gastos de USDC on-chain por meio de um cartão Visa virtual, enquanto os usuários mantinham a custódia de seus fundos.
A infraestrutura de pagamento também enfrentou incidentes separados relacionados a carteiras. Em julho, analistas on-chain identificaram saídas suspeitas superiores a US$ 9,7 milhões de carteiras ligadas ao provedor de pagamento com stablecoin Triple-A, incluindo redes como Solana, Ethereum, TRON e TON. A Triple-A não havia confirmado se ativos de clientes estavam envolvidos quando o relatório foi publicado.
AVICI cai 49% para mínima histórica
AVICI caiu 49,4% em 24 horas para US$ 0,2175 à medida que os relatos dos saques se espalhavam, de acordo com dados da CoinGecko citados na época. A liquidação reduziu a capitalização de mercado do token para aproximadamente US$ 2,84 milhões e empurrou seu preço para uma mínima recorde.
O volume de negociação atingiu cerca de US$ 656.543 no mesmo período de 24 horas. A maior parte da negociação de AVICI ocorreu através do formador de mercado automatizado futarchy da MetaDAO, enquanto LBank, KCEX e MEXC foram responsáveis pela atividade restante relatada.
A CoinGecko lista o recorde histórico de AVICI em US$ 7,56, atingido em 26 de novembro de 2025. A mínima do dia do incidente deixou o token aproximadamente 97% abaixo desse pico.
A Avici Inc. é uma empresa dos EUA que lista um endereço em São Francisco em seu site, enquanto sua política de privacidade a identifica como uma corporação de Delaware. A plataforma também fornece termos de cartão separados para clientes dos EUA, criando exposição direta para usuários americanos elegíveis de sua carteira e serviços de cartão garantido.
A empresa levantou US$ 3,5 milhões por meio de uma venda de tokens da MetaDAO com limite em outubro de 2025. O registro de captação de recursos da MetaDAO mostra que 7.352 contribuidores comprometeram aproximadamente US$ 34,23 milhões, mas a Avici devolveu cerca de 89,8% do USDC prometido após aplicar o limite de venda.
A oferta precificou AVICI a US$ 0,35 e avaliou o projeto em aproximadamente US$ 4,52 milhões em uma base totalmente diluída. A Avici emitiu 10 milhões de tokens através da venda, representando cerca de 77,5% de sua oferta de 12,9 milhões de tokens.






