De første meldinger pegede på, at mere end 600.000 dollar blev trukket fra Avici relaterede kortsikkerheder, mens enkelte on chain estimater senere oversteg 1 million dollar. Avici lod brugerne indsætte USDC i en låsekontrakt, som oprettede en dollarbaseret saldo til et Visa kort.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Avici-episoden begyndte den 28. august 2026, da brugere og on-chain-observatører rapporterede, at penge forlod konti med sikkerhed til kryptokort. De første estimater lå omkring 600.000 dollar, mens senere sporing af den mistænkte angribers wallet pegede på mere end 1 million dollar. Tallene stammer dog fra forskellige tidspunkter og pengestrømme og bør ikke lægges sammen som ét endeligt tabstal. 49 50 53
Senere blev Avicis kortudsteder Rain kædet sammen med forklaringen: Rain skulle have identificeret en sårbarhed i en ældre version af en Solana-kortkontrakt, som blev brugt af Avici og enkelte andre projekter. De berørte kontrakter skulle efterfølgende være opgraderet. 50 62
En senere opgørelse satte det rapporterede tab til 500.859,22 dollar for 1.685 brugere, og Avici lovede fuld kompensation. 53 Det tal er mere præcist end de tidlige live-estimater, men forskellen mellem et foreløbigt on-chain-estimat og en efterfølgende afstemning er vigtig.
Avici tilbød ikke et almindeligt bankkort med en traditionel bankkonto i baggrunden. Modellen var et såkaldt sikret kort, hvor brugerens kryptovaluta fungerede som sikkerhed:
Avicis dokumentation beskrev sikkerhedskontrakten som en EVM-kontrakt, der også kunne modtage indbetalinger fra Solana via automatisk bridging. Dokumentationen sagde desuden, at kortets wallet var adskilt fra brugerens smart wallet, og at Visa kun kunne trække penge efter at have dokumenteret et kortkøb. 33
Det forklarer både idéens appel og dens risici. Brugerne kunne betale med krypto uden at placere hele deres beholdning hos en centraliseret børs eller bank. Men de midler, der blev brugt som kortsikkerhed, flyttede ind i et specialiseret, programmerbart system med smart contracts, bridging, kortudsteder-infrastruktur og transaktionsgodkendelser.
At en tjeneste er selvforvaltet, betyder derfor ikke, at alle led i betalingskæden er lige enkle eller uafhængige.
Den 28. august bekræftede Avici, at der var et problem, som påvirkede hævninger fra kortsaldi. Samtidig viste on-chain-data, at midler bevægede sig til adresser, der blev forbundet med angriberen.
De første rapporter beskrev tab på cirka 600.000-653.000 dollar, mens andre senere fulgte mere end 1 million dollar gennem den mistænkte angribers wallet. Tallene kan have dækket forskellige faser eller pengestrømme og bør derfor ikke automatisk kombineres. 49 51 54 58
På det tidspunkt var det ikke offentligt fastslået, om årsagen var en fejl i kortkontrakten, en kompromitteret godkendelses- eller relaymekanisme, et problem med account abstraction eller administratorregistrering, phishing eller et andet led i produktet.
En senere opdatering tilskrev hændelsen en sårbarhed, som Rain havde fundet i en ældre version af Solana-kortkontrakten. Ifølge opdateringen var de relevante kontrakter blevet opgraderet på tværs af projekterne, og der var på det tidspunkt ikke registreret yderligere uautoriseret aktivitet. 50 62
Den samme forklaring gjorde en vigtig afgrænsning: Hændelsen skulle have ramt den separate Solana-kontrakt, hvor kortsaldi efter optankning blev opbevaret. Brugernes almindelige selvforvaltede Solana- og EVM-wallets skulle være adskilt fra kortsaldoerne. 50
Det er derfor misvisende at beskrive episoden som et bevis på, at alle Avici-wallets blev tømt. Det er samtidig for tidligt at konkludere, at alle Avici-relaterede tab nødvendigvis havde samme tekniske årsag.
Forklaringen om kortkontrakten fjerner ikke phishingrisikoen. Den 28. august beskrev rapporter falske websites, der udgav sig for at være Avici og lokkede brugere med påståede airdrops eller platformfunktioner. Når brugerne forbandt deres wallets, kunne de blive narret til at godkende skadelige transaktioner. Disse rapporter tilskrev mere end 600.000 dollar i tab til et Avici-lignende phishing-site og bemærkede, at der på det tidspunkt ikke var offentlige tegn på et internt Avici-brud. 2 4
De to forklaringer udelukker ikke hinanden. En sårbarhed i en kortkontrakt kan have ramt kortsikkerheder, mens en separat efterligningskampagne kan have tømt wallets hos brugere, der underskrev ondsindede transaktioner.
Uden en fuld incidentrapport, der sammenholder berørte adresser, kontrakter, transaktionsinstruktioner og tidspunkter, er det ikke sikkert, at alle rapporterede tab havde samme årsag.
Den offentlige dokumentation efterlader flere vigtige tekniske spørgsmål:
Rain-forklaringen er et væsentligt svar på, hvad der skete med kortsaldoerne. Den bør dog ikke udvides til en påstand om, at alle Avici-relaterede wallet-dræn skyldtes den samme sårbarhed. Det kræver en detaljeret og uafhængigt efterprøvbar post-mortem-rapport.
Interagér ikke med Avici- eller kortrelaterede kontrakter via links i direkte beskeder, annoncer, kommentarer på sociale medier eller påståede airdrops. Brug i stedet et officielt domæne, du selv har gemt som bogmærke, eller en supportkanal, der er verificeret uafhængigt.
Hvis du har indtastet en recovery phrase, afsløret en privat nøgle, installeret en ukendt wallet-udvidelse eller underskrevet en transaktion, du ikke forstod, bør resterende aktiver flyttes til en ny wallet fra en ren enhed eller et rent wallet-miljø.
At tilbagekalde token-tilladelser reparerer ikke en kompromitteret seed phrase eller signeringsnøgle.
For EVM-wallets bør du kontrollere token allowances og fjerne ukendte eller ubegrænsede spender-tilladelser. Undersøg også mistænkelige delegerede rettigheder eller session keys til account abstraction, hvis din wallet understøtter dem.
For Solana-wallets bør du gennemgå nylige signerede transaktioner, tilsluttede apps, ukendte delegerede rettigheder og aktive sessioner. Solana bruger ikke præcis den samme tilladelsesmodel som EVM-netværk, så et almindeligt værktøj til at tilbagekalde token approvals finder ikke nødvendigvis alle relevante godkendelser.
Gem wallet-adresser, transaktionssignaturer, mistænkelige webadresser, skærmbilleder, tidspunkter og den besked eller annonce, der førte til interaktionen. Det kan hjælpe Avicis verificerede support, wallet-udbyderen eller efterforskere med at skelne mellem phishing og en hændelse på kontraktniveau.
Underskriv ikke en såkaldt verifikations-, refundering- eller gendannelsestransaktion, som du modtager uopfordret. Brugere, der allerede er ramt, er attraktive mål for svindlere, som udgiver sig for at kunne skaffe pengene tilbage.
Selvforvaltning ændrer risikomodellen; den fjerner ikke risikoen. Brugere kan undgå at give en central depotforvalter fuld kontrol over deres aktiver, men de kan stadig være udsat for wallet-software, smart-contract-logik, bridges, relays, passkeys, delegerede rettigheder, brugerflader, kortudstedere og afviklingsprocesser.
Kontrasten til Coldcard-tyveriet i 2026 illustrerer forskellen. I den sag blev cirka 594 BTC ifølge rapporteringen stjålet fra omkring 500 wallets på cirka 25 minutter efter et firmwareproblem havde svækket den tilfældighed, der blev brugt til at generere wallet-seeds. Fejlen lå i hardware-wallettens firmware – ikke i Bitcoins underliggende kryptografi. 30
Coldcard fremhæver altså risikoen ved hardware og nøgle-generering. Avici fremhæver en anden type risiko: En betalingsløsning kan bevare brugerens kontrol over en almindelig wallet og samtidig placere kortsikkerheden i et specialiseret kontraktsystem med egne afhængigheder.
Den praktiske lære er ikke, at selvforvaltning i sig selv er usikker, eller at centraliseret opbevaring automatisk er sikrere. Læren er, at sikkerheden i et selvforvaltet betalingsprodukt afhænger af hele transaktionskæden.
Før du bruger en sådan tjeneste, bør du vide:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De første meldinger pegede på, at mere end 600.000 dollar blev trukket fra Avici relaterede kortsikkerheder, mens enkelte on chain estimater senere oversteg 1 million dollar.
De første meldinger pegede på, at mere end 600.000 dollar blev trukket fra Avici relaterede kortsikkerheder, mens enkelte on chain estimater senere oversteg 1 million dollar. Avici lod brugerne indsætte USDC i en låsekontrakt, som oprettede en dollarbaseret saldo til et Visa kort.
Senere rapportering pegede på en sårbarhed i en ældre Solana kortkontrakt fra Avicis kortpartner Rain.