Incident Avici z 28. srpna 2026 zpočátku vypadal jako odčerpání více než 600 000 USD; některé průběžné on chain odhady překročily 1 milion USD.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Incident Avici začal 28. srpna 2026 zprávami, že z účtů používaných jako zajištění pro platební karty odtékají prostředky v hodnotě přes 600 000 USD. První odhady se pohybovaly přibližně od 600 000 USD až nad 1 milion USD, protože analytici sledovali průběžné přesuny na blockchainu. Pozdější informace uvedly, že partner Avici pro vydávání karet, společnost Rain, objevil zranitelnost ve starší verzi Solana kontraktu a že dotčené kontrakty byly aktualizovány. Dostupné zprávy proto nepodporují tvrzení, že každý z prvních odhadů představoval konečnou výši ztráty. 49 50 53
Zásadní je rozlišovat mezi běžnými self-custodial peněženkami Avici a samostatnými kontrakty, které sloužily k zajištění zůstatků na kartách. Podle pozdějšího popisu se incident týkal druhé skupiny, nikoli nutně infrastruktury, v níž uživatelé drželi další aktiva na sítích Solana nebo EVM. 50 53
Avici používala model zajištěné karty, nikoli klasický bankovní účet. Podle její dokumentace fungoval takto:
Dokumentace Avici uváděla, že zajišťovací kontrakt byl nasazen na EVM síti, ale mohl přijímat vklady ze Solany prostřednictvím automatického bridge. Zároveň tvrdila, že kartová peněženka je oddělená od smart peněženky a že Visa může prostředky vybrat pouze po prokázání konkrétní platby. 33
Tato architektura vysvětluje současně výhodu i riziko produktu. Uživatel mohl utrácet proti hodnotě kryptoměn, aniž by celou peněženku svěřil centralizované burze nebo bance. Prostředky však vstupovaly do specializovaného programovatelného systému pro správu karetních zůstatků, který zahrnoval smart kontrakty, bridge, vydavatele karet a autorizaci transakcí. Označení „self-custodial“ tedy neznamená, že všechny části platebního procesu jsou stejně jednoduché nebo nezávislé.
Dne 28. srpna Avici potvrdila problém týkající se výběrů zůstatků na kartách. Pozorovatelé blockchainu současně hlásili přesuny prostředků na adresy kontrolované útočníkem. Zprávy nejprve hovořily přibližně o 600 000 až 653 000 USD, zatímco další analýzy později sledovaly přes 1 milion USD v peněžence spojované s útočníkem. Tyto částky mohly zachycovat různé fáze nebo různé toky prostředků a nelze je automaticky sčítat. 49 51 54 58
V této fázi veřejné informace neumožňovaly spolehlivě určit, zda byl kořenem problému nedostatek v kartovém kontraktu, kompromitovaná autorizace nebo relay mechanismus, chyba v account abstraction či registraci administrátora, phishing, nebo jiná část produktového stacku.
Pozdější aktualizace připsala incident zjištění společnosti Rain, podle něhož byla zranitelná starší verze Solana kontraktu používaného Avici a několika dalšími projekty. Relevantní kontrakty měly být následně aktualizovány a v době zveřejnění zprávy nebyla zaznamenána další neoprávněná aktivita. Podle stejného popisu se incident týkal samostatného Solana kontraktu, v němž byly uloženy zůstatky na kartách po jejich dobití. Běžné self-custodial peněženky Avici na Solaně a sítích EVM měly zůstat oddělené. 50 62
Následné vyčíslení uvedlo ztrátu 500 859,22 USD u 1 685 uživatelů. Avici podle této zprávy slíbila všem dotčeným plnou náhradu. 53 Jde o konkrétnější údaj než u prvních průběžných on-chain odhadů, stále je však důležité odlišovat živé odhady během útoku od pozdějšího rekonstruovaného vyčíslení.
Vysvětlení prostřednictvím zranitelného kontraktu neodstraňuje samostatné riziko phishingu. Zprávy z 28. srpna popisovaly falešné weby napodobující Avici, které prostřednictvím údajných airdropů nebo nových funkcí platformy přesvědčovaly uživatele k připojení peněženek a schválení škodlivých transakcí. Tyto zprávy připisovaly více než 600 000 USD ztrát phishingovému webu napodobujícímu Avici a uváděly, že tehdy neexistovaly veřejné důkazy o interním prolomení Avici. 2 4
Obě vysvětlení se navzájem automaticky nevylučují. Zranitelnost kontraktu mohla zasáhnout účty s prostředky pro karty, zatímco samostatná phishingová kampaň mohla připravit o peníze uživatele, kteří podepsali škodlivé transakce. Bez kompletního incident reportu, který propojí dotčené adresy, kontrakty, instrukce transakcí a časové údaje, není bezpečné předpokládat, že všechny nahlášené ztráty měly stejnou příčinu.
Veřejně dostupné informace zatím neodpovídají například na tyto otázky:
Pozdější připsání incidentu společnosti Rain a starší verzi kartového kontraktu představuje významné vysvětlení útoku na karetní zůstatky. Nelze jej však rozšířit na tvrzení, že všechny odtoky spojené s Avici způsobil stejný problém. K definitivnímu závěru by byl zapotřebí podrobný a nezávisle ověřitelný post-mortem report.
S Avici ani s kontrakty spojenými s kartami nekomunikujte přes odkazy z přímých zpráv, reklam, odpovědí na sociálních sítích nebo údajných airdropů. Dokud nebude potvrzen postup nápravy, používejte pouze oficiální doménu uloženou v záložkách nebo samostatně ověřený kanál podpory.
Pokud jste zadali obnovovací frázi, zveřejnili privátní klíč, nainstalovali nedůvěryhodné rozšíření peněženky nebo podepsali neznámou transakci, přesuňte zbývající aktiva do nově vytvořené peněženky prostřednictvím čistého zařízení či důvěryhodného prostředí. Odvolání oprávnění neopraví kompromitovanou seed frázi ani podpisový klíč.
U EVM peněženek zkontrolujte tokenové allowance a odstraňte neznámá nebo neomezená oprávnění pro utrácení. Prověřte také podezřelé delegované pravomoci nebo session keys spojené s account abstraction, pokud je vaše peněženka podporuje.
U peněženek na Solaně projděte poslední podepsané transakce, připojené aplikace, neznámé delegace a aktivní relace. Solana nepoužívá úplně stejný model oprávnění jako EVM sítě, takže obecný nástroj pro „odvolání tokenových schválení“ nemusí odhalit všechny relevantní autorizace.
Uložte adresy peněženek, podpisy transakcí, podezřelé URL, snímky obrazovky, časové údaje a zprávy či reklamy, které vás k interakci přivedly. Tyto informace mohou pomoci Avici, poskytovateli peněženky nebo vyšetřovatelům rozlišit phishing od problému na úrovni kontraktu.
Nepodepisujte „ověřovací“, „refundovací“ ani „záchrannou“ transakci zaslanou nevyžádaným účtem. Známé oběti jsou častým cílem podvodníků, kteří tvrdí, že dokážou ukradené prostředky vrátit.
Self-custody mění model rizik, ale neodstraňuje je. Uživatelé se mohou vyhnout tomu, aby centralizovaný správce získal jednostrannou kontrolu nad jejich aktivy. Stále však zůstávají vystaveni peněženkovému softwaru, logice smart kontraktů, bridge, relayům, passkeys, delegovaným oprávněním, webovým rozhraním, vydavatelům karet a procesům vypořádání.
Dobře to ukazuje srovnání s krádeží spojenou s Coldcard v roce 2026. V tomto případě bylo podle zpráv během přibližně 25 minut odčerpáno asi 594 BTC z přibližně 500 peněženek poté, co chyba firmwaru oslabila náhodnost používanou při generování seedů. Problém se týkal zařízení a jeho firmwaru, nikoli základní kryptografie Bitcoinu. 30
Avici představuje jiný typ selhání: platební produkt může zachovat uživatelskou kontrolu nad obecnou peněženkou a současně přesunout prostředky určené pro kartu do specializovaného kontraktového systému s vlastními závislostmi. Coldcard upozorňuje na rizika hardwaru a generování klíčů; Avici na rizika kontraktů, autorizace, uživatelského rozhraní a infrastruktury partnerů.
Praktický závěr není, že self-custody je ze své podstaty nebezpečná nebo že centralizovaná úschova je automaticky bezpečnější. Bezpečnost self-custodial platebního produktu závisí na celé cestě transakce. Před jeho použitím by měl uživatel vědět, která aktiva zůstávají v běžné peněžence, která se přesouvají do kartového či úschovného kontraktu, kdo může autorizovat výběry, jak se provádějí aktualizace a co se stane při selhání partnera nebo kontraktu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Incident Avici z 28. srpna 2026 zpočátku vypadal jako odčerpání více než 600 000 USD; některé průběžné on chain odhady překročily 1 milion USD.
Incident Avici z 28. srpna 2026 zpočátku vypadal jako odčerpání více než 600 000 USD; některé průběžné on chain odhady překročily 1 milion USD. Uživatelé vkládali USDC do úschovného smart kontraktu, který vytvářel dolarový zůstatek pro kartu Visa.
Avici později uvedla, že bylo zasaženo 1 685 uživatelů a ztráta činila 500 859,22 USD; zároveň slíbila plnou náhradu.