بدأت حادثة Avici في 28 أغسطس 2026، إذ أشارت التقديرات الأولية إلى خروج أكثر من 600 ألف دولار، بينما تجاوزت بعض التتبعات على السلسلة مليون دولار. استخدمت Avici نموذج بطاقة مضمونة يودع فيه المستخدم USDC داخل عقد ضمان، فينشأ له رصيد إنفاق بالدولار لبطاقة Visa؛ وقد قلل ذلك الاعتماد على أمين مركزي، لكنه أبقى الأموال معرض...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
بدأت حادثة Avici في 28 أغسطس 2026، عندما أفاد متابعون بتحويل أكثر من 600 ألف دولار من حسابات مرتبطة بضمانات البطاقات. تراوحت التقديرات الأولية بين نحو 600 ألف دولار وأكثر من مليون دولار مع استمرار تتبع المعاملات على السلسلة. لكن التقارير اللاحقة قالت إن Rain، شريك Avici في إصدار البطاقات، اكتشفت ثغرة في إصدار قديم من عقد بطاقات Solana، وإن العقود المتأثرة خضعت للترقية. لذلك لا يصح التعامل مع كل تقدير أولي باعتباره الرقم النهائي للخسائر. 49 50 53
النقطة الأهم هي التمييز بين محافظ Avici العادية ذاتية الحفظ، وبين العقود المنفصلة المستخدمة لدعم أرصدة البطاقات. ووفقاً للتقارير المتاحة، استهدفت الحادثة النوع الثاني، وليس بالضرورة البنية التي يستخدمها العملاء للاحتفاظ بأصول أخرى على شبكتي Solana أو EVM. 50 53
لم تكن خدمة Avici حساباً مصرفياً تقليدياً، بل اعتمدت نموذج البطاقة المضمونة. وبحسب وثائق الشركة، كانت العملية تسير على النحو الآتي:
قالت وثائق Avici إن عقد الضمان منشور على شبكة متوافقة مع آلة إيثريوم الافتراضية، لكنه يستطيع استقبال إيداعات مصدرها Solana عبر جسر تلقائي تُديره الشركة في الخلفية. كما أوضحت أن محفظة البطاقة منفصلة عن المحفظة الذكية، وأن Visa لا يمكنها سحب الأموال إلا بعد إثبات حدوث عملية شراء. 33
تفسر هذه البنية سبب جاذبية المنتج ومصدر الخطر فيه في الوقت نفسه. فقد كان بإمكان المستخدم الإنفاق مقابل عملاته المشفرة من دون تسليم محفظته كاملة إلى منصة تداول مركزية أو بنك. لكن الأموال كانت تنتقل إلى نظام برمجي متخصص لأرصدة البطاقات، يعتمد على عقود ذكية وجسور وبنية إصدار بطاقات وآليات تفويض للمعاملات. لذلك فإن وصف المنتج بأنه «ذاتي الحفظ» لا يعني أن كل مكوّن في مسار الدفع بسيط أو مستقل بالقدر نفسه.
في 28 أغسطس، أقرت Avici بوجود مشكلة تؤثر في سحب أرصدة البطاقات، بينما أبلغ مراقبو السلسلة عن انتقال أموال إلى عناوين يسيطر عليها المهاجم. وقدرت تقارير الخسائر الظاهرة بنحو 600 ألف إلى 653 ألف دولار، في حين تتبعت حسابات أخرى لاحقاً أكثر من مليون دولار عبر محفظة المهاجم المشتبه به. وربما عكست هذه الأرقام مراحل أو تدفقات مختلفة، ولذلك لا ينبغي جمعها تلقائياً. 49 51 54 58
في تلك المرحلة، لم تكن المعلومات العلنية كافية لتحديد ما إذا كان السبب ثغرة في عقد البطاقة، أو اختراقاً لآلية تفويض أو ترحيل للمعاملات، أو مشكلة في تسجيل مدير جديد للحساب، أو تصيداً احتيالياً، أو خللاً في مكوّن آخر من منظومة المنتج.
أفاد تحديث لاحق بأن Rain اكتشفت ثغرة في إصدار قديم من عقد بطاقات Solana المستخدم لدى Avici وعدد محدود من المشاريع الأخرى. وقيل إن العقود المعنية رُقّيت، ولم تُرصد أنشطة غير مصرح بها جديدة وقت صدور التحديث. كما ذكر التقرير أن الحادثة اقتصرت على عقد Solana المنفصل الذي يحتفظ بأرصدة البطاقات بعد شحنها، وأن محافظ المستخدمين الذاتية الحفظ على Solana وEVM بقيت منفصلة. 50 62
وفي تقرير لاحق، أُعلن عن خسارة تمت تسويتها بقيمة 500,859.22 دولاراً طالت 1,685 مستخدماً، مع تعهد Avici بتعويضهم بالكامل. 53 ويُعد هذا الرقم أكثر تحديداً من تقديرات السلسلة الأولية، لكن من المهم التمييز بين تقديرات الهجوم المباشرة التي تتغير لحظة بلحظة، وبين رقم التسوية اللاحق.
لا تلغي رواية الثغرة في العقد خطر التصيد المنفصل. ففي 28 أغسطس، تحدثت تقارير عن مواقع مزيفة تنتحل شخصية Avici وتستخدم عروض إنزال جوي أو مزايا وهمية للمنصة لإقناع المستخدمين بربط محافظهم وتفويض معاملات ضارة. ونسبت تلك التقارير خسائر تتجاوز 600 ألف دولار إلى موقع ينتحل اسم Avici، مع الإشارة إلى عدم وجود دليل علني في ذلك الوقت على اختراق داخلي للمنصة. 2 4
ولا تتعارض الروايتان بالضرورة. فقد تؤثر ثغرة في العقد على حسابات أرصدة البطاقات، بينما تستنزف حملة انتحال منفصلة أموال مستخدمين وقعوا معاملات ضارة. ومن دون تقرير شامل يربط بين العناوين المتضررة والعقود وتعليمات المعاملات والتوقيتات، من غير الآمن افتراض أن كل الخسائر المبلغ عنها نتجت عن السبب نفسه.
لا يزال السجل العلني المتاح يترك أسئلة تقنية مهمة بلا إجابة، منها:
يمثل تفسير Rain تطوراً مهماً في فهم حادثة أرصدة البطاقات، لكنه لا يبرر القول إن كل عمليات استنزاف المحافظ المرتبطة باسم Avici نتجت عن الثغرة نفسها. ويلزم نشر تقرير فني مفصل يمكن مراجعته بصورة مستقلة لحسم هذه المسألة.
لا تتفاعلوا مع Avici أو عقود البطاقات عبر روابط تصل في الرسائل الخاصة أو الإعلانات أو الردود على منصات التواصل أو منشورات الإنزال الجوي المزعوم. استخدموا نطاقاً رسمياً محفوظاً مسبقاً أو قناة دعم موثقة بصورة مستقلة إلى أن تتضح تفاصيل المعالجة.
إذا أدخلتم عبارة الاسترداد، أو كشفتم مفتاحاً خاصاً، أو ثبتم إضافة محفظة غير موثوقة، أو وقعتم معاملة مجهولة، فانقلوا الأصول المتبقية إلى محفظة جديدة باستخدام جهاز أو بيئة محفظة نظيفة. إلغاء الموافقات لا يصلح عبارة استرداد أو مفتاح توقيع أصبح مكشوفاً.
في محافظ EVM، افحصوا حدود إنفاق الرموز وألغوا الموافقات غير المألوفة أو غير المحدودة للجهات المنفقة. راجعوا أيضاً مفاتيح جلسات تجريد الحساب أو الصلاحيات المفوضة المشبوهة، إذا كانت المحفظة تدعمها.
أما في محافظ Solana، فراجعوا المعاملات الموقعة حديثاً، والتطبيقات المتصلة، والمفوضين غير المعروفين، والجلسات النشطة. ولا تستخدموا أداة عامة لإلغاء «موافقات الرموز» باعتبارها حلاً شاملاً، لأن Solana لا تستخدم نموذج الصلاحيات نفسه الموجود في شبكات EVM.
احفظوا عناوين المحافظ، وتوقيعات المعاملات، والروابط المشبوهة، ولقطات الشاشة، والتوقيتات، والرسالة أو الإعلان الذي قاد إلى التفاعل. وقد تساعد هذه البيانات مزود المحفظة أو فريق دعم Avici الموثق أو المحققين على التمييز بين التصيد وحادثة على مستوى العقد.
لا توقعوا معاملة «تحقق» أو «استرداد» أو «استعادة» يرسلها حساب غير متوقع. فالمستخدمون المعروف أنهم ضحايا يصبحون أهدافاً جذابة لمنتحلي صفة الدعم الذين يزعمون قدرتهم على إعادة الأموال المسروقة.
يغير الحفظ الذاتي طبيعة المخاطر، لكنه لا يلغيها. فقد يتجنب المستخدم منح جهة مركزية سيطرة منفردة على أصوله، لكنه يظل معرضاً لمخاطر برامج المحافظ، ومنطق العقود الذكية، والجسور، ومرحّلات المعاملات، ومفاتيح المرور، والصلاحيات المفوضة، وواجهات الاستخدام، ومصدري البطاقات، وعمليات التسوية.
وتوضح سرقة Coldcard في 2026 هذا الفرق. فقد تحدثت التقارير عن سرقة نحو 594 بيتكوين من قرابة 500 محفظة خلال نحو 25 دقيقة، بعد أن أضعفت مشكلة في البرنامج الثابت العشوائية المستخدمة لتوليد بذور المحافظ. كان الخلل في جهاز المحفظة وبرنامجه الثابت، وليس في التشفير الأساسي لشبكة Bitcoin. 30
أما Avici فتمثل فئة مختلفة من الأعطال: قد يحافظ منتج للدفع على سيطرة المستخدم على محفظة عامة، لكنه يضع ضمانات البطاقة داخل نظام عقود متخصص له تبعياته الخاصة. تبرز Coldcard مخاطر الأجهزة وتوليد المفاتيح، بينما تبرز Avici مخاطر العقود والتفويض وواجهة الاستخدام والبنية التحتية للشركاء.
ولا تكمن الخلاصة في أن الحفظ الذاتي غير آمن بطبيعته، أو أن الحفظ المركزي أكثر أماناً تلقائياً. بل إن أمان منتج دفع ذاتي الحفظ يعتمد على كامل مسار المعاملة. وقبل استخدام منتج مشابه، ينبغي للمستخدم معرفة الأصول التي تبقى في محفظته العادية، وتلك التي تنتقل إلى عقد بطاقة أو ضمان، والجهة التي تستطيع تفويض السحب، وآلية إدارة الترقيات، وما يحدث عند تعطل عقد أو شريك.
كما أن تقارير ثغرات Core Lightning تذكّر بأن برمجيات البروتوكول أو العقد قد تضيف طبقة أخرى من المخاطر حتى عندما تبقى المفاتيح الخاصة تحت سيطرة المستخدم. لكن لا تتوافر في المواد المعروضة أدلة كافية تربط تلك التقارير بحادثة Avici تقنياً أو تشغيلياً.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
بدأت حادثة Avici في 28 أغسطس 2026، إذ أشارت التقديرات الأولية إلى خروج أكثر من 600 ألف دولار، بينما تجاوزت بعض التتبعات على السلسلة مليون دولار.
بدأت حادثة Avici في 28 أغسطس 2026، إذ أشارت التقديرات الأولية إلى خروج أكثر من 600 ألف دولار، بينما تجاوزت بعض التتبعات على السلسلة مليون دولار. استخدمت Avici نموذج بطاقة مضمونة يودع فيه المستخدم USDC داخل عقد ضمان، فينشأ له رصيد إنفاق بالدولار لبطاقة Visa؛ وقد قلل ذلك الاعتماد على أمين مركزي، لكنه أبقى الأموال معرضة لمخاطر العقود والجسور والبنية التحتية للشريك.
قالت تقارير لاحقة إن Rain، شريك إصدار البطاقات، اكتشفت ثغرة في إصدار قديم من عقد بطاقات Solana، وإن الخسارة التي جرت تسويتها بلغت 500,859.22 دولاراً وأثرت في 1,685 مستخدماً، مع تعهد Avici بالتعويض الكامل.