Avicin 28. elokuuta alkanut tapaus näytti aluksi johtavan yli 600 000 dollarin menetyksiin, ja joissakin ketjudatan arvioissa summa nousi yli miljoonaan dollariin.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Avicin tapaus alkoi 28. elokuuta 2026, kun käyttäjien korttivakuuksiksi tarkoitetuista tileistä ilmoitettiin siirtyvän yli 600 000 dollaria. Ensimmäiset arviot vaihtelivat noin 600 000 dollarista yli miljoonaan dollariin, kun siirtoja seurattiin lohkoketjussa. Myöhemmän raportoinnin mukaan Avicin kortinmyöntökumppani Rain löysi haavoittuvuuden Solana-korttisopimuksen vanhemmasta versiosta, ja kyseiset sopimukset päivitettiin. Kaikkia varhaisia arvioita ei kuitenkaan pidä tulkita lopulliseksi tappiosummaksi. 49 50 53
Keskeinen ero koskee Avicin tavallisia itsehallittuja lompakoita ja erillisiä sopimuksia, joita käytettiin korttisaldojen taustalla. Raporttien mukaan jälkimmäiset joutuivat hyökkäyksen kohteeksi. Tämä ei automaattisesti tarkoita, että käyttäjien muut Solana- tai EVM-varat olisivat olleet vaarassa. 50 53
Avicin tuote perustui vakuudellisen kortin malliin, ei tavalliseen pankkitiliin. Yhtiön dokumentaation mukaan prosessi eteni näin:
Avicin dokumentaation mukaan vakuussopimus oli julkaistu EVM-verkossa, mutta talletuksia voitiin vastaanottaa Solanasta automaattisen siltauksen avulla. Dokumentaatio myös korosti, että korttilompakko oli erillinen älylompakosta ja että Visa saattoi nostaa varoja vain todistettuaan korttioston. 33
Arkkitehtuuri selittää sekä tuotteen vetovoiman että sen riskit. Käyttäjä saattoi käyttää kryptoa ilman, että koko lompakko luovutettiin keskitetyn pörssin tai pankin hallintaan. Samalla varat kulkivat ohjelmoitavan korttisaldosopimuksen, mahdollisen sillan, kortinmyöntäjän ja tapahtumien valtuutuksen kautta.
Toisin sanoen ”itsehallittu” ei tarkoittanut, että jokainen maksuketjun osa olisi yhtä yksinkertainen, riippumaton tai riskitön.
Avici kertoi 28. elokuuta ongelmasta, joka vaikutti korttisaldojen nostoihin. Samaan aikaan lohkoketjua seuraavat tahot havaitsivat varojen siirtyvän hyökkääjän hallitsemiin osoitteisiin.
Raportit arvioivat menetyksiksi ensin noin 600 000–653 000 dollaria. Myöhemmissä seurannoissa epäillyn hyökkääjän lompakon kautta kulki yli miljoona dollaria. Luvut saattoivat kuvata hyökkäyksen eri vaiheita tai eri rahavirtoja, joten niitä ei pidä laskea yhteen ilman erillistä täsmennystä. 49 51 54 58
Tässä vaiheessa julkinen tieto ei vielä osoittanut, johtuiko ongelma korttisopimuksen ohjelmointivirheestä, vaarantuneesta valtuutus- tai välitysmekanismista, tilin abstraktion tai ylläpitäjän rekisteröinnin ongelmasta, phishingistä vai jostakin muusta tuotteen osasta.
Myöhemmän päivityksen mukaan Rain oli löytänyt haavoittuvuuden Avicin ja muutaman muun ohjelman käyttämän Solana-korttisopimuksen vanhasta versiosta. Raporttien mukaan sopimukset päivitettiin, eikä uutta luvatonta toimintaa ollut tuolloin havaittu.
Saman tiedon mukaan tapaus rajoittui erilliseen Solana-sopimukseen, jossa säilytettiin kortin lataamisen jälkeisiä saldoja. Käyttäjien itsehallittujen Solana- ja EVM-lompakoiden kerrottiin pysyneen erillään korttisaldoista. 50 62
Myöhemmässä ilmoituksessa tappioiksi kerrottiin 500 859,22 dollaria, jotka koskivat 1 685 käyttäjää. Avici lupasi korvata menetykset täysimääräisesti. 53 Tämä täsmällisempi luku eroaa hyökkäyksen aikana tehdyistä reaaliaikaisista ketjuarvioista, joten varhaiset ja myöhemmät luvut on syytä pitää erillään.
Sopimukseen liittyvä selitys ei poista erillistä phishing-riskiä. 28. elokuuta julkaistuissa raporteissa kuvattiin Avicia jäljitteleviä sivustoja, jotka tarjosivat väitettyjä airdroppeja tai alustan ominaisuuksia ja houkuttelivat käyttäjiä yhdistämään lompakkonsa sekä hyväksymään haitallisia tapahtumia.
Raporttien mukaan Avicia muistuttava phishing-sivusto oli yhdistetty yli 600 000 dollarin menetyksiin. Tuolloin ei ollut julkista näyttöä Avicin sisäisestä tietomurrosta. 2 4
Selitykset eivät välttämättä sulje toisiaan pois. Sopimushaavoittuvuus on voinut vaikuttaa korttisaldotileihin samaan aikaan, kun erillinen huijauskampanja tyhjensi lompakoita käyttäjien allekirjoitettua haitallisia tapahtumia. Ilman täydellistä tapahtumaraporttia, jossa yhdistetään osoitteet, sopimukset, tapahtumakutsut ja aikaleimat, ei ole turvallista olettaa kaikkien menetysten johtuneen samasta syystä.
Saatavilla oleva aineisto jättää avoimeksi useita teknisiä kysymyksiä:
Rainin myöhemmin esittämä selitys on merkittävä korttisaldoihin liittyvän tapauksen kannalta. Sitä ei kuitenkaan pidä laajentaa väitteeksi, että kaikki Aviciin yhdistetyt lompakkotyhjennykset johtuivat samasta haavoittuvuudesta. Asian ratkaiseminen vaatisi yksityiskohtaisen ja riippumattomasti tarkistettavissa olevan jälkianalyysin.
Älä käytä Avicia tai korttiin liittyviä sopimuksia suorien viestien, mainosten, sosiaalisen median kommenttien tai väitettyjen airdrop-ilmoitusten linkkien kautta. Käytä vain kirjanmerkkeihin tallennettua virallista verkkotunnusta tai erikseen varmennettua tukikanavaa, kunnes korjaustoimet on vahvistettu.
Jos syötit palautuslauseen, paljastit yksityisen avaimen, asensit epäluotettavan lompakkolaajennuksen tai allekirjoitit tuntemattoman tapahtuman, siirrä jäljellä olevat varat uuteen lompakkoon puhtaalta laitteelta tai luotettavasta lompakkoympäristöstä.
Hyväksyntöjen peruminen ei korjaa vaarantunutta palautuslausetta tai allekirjoitusavainta.
EVM-lompakoissa tarkista tokenien käyttöoikeudet ja poista tuntemattomat tai rajattomat spender-hyväksynnät. Tarkista lisäksi epäilyttävät delegoidut oikeudet ja tilin abstraktion istuntoavaimet, jos lompakkosi tukee niitä.
Solana-lompakoissa tarkista viimeksi allekirjoitetut tapahtumat, yhdistetyt sovellukset, tuntemattomat delegoinnit ja aktiiviset istunnot. Solana ei käytä täsmälleen samaa hyväksyntämallia kuin EVM-verkot, joten yleinen ”peru token-hyväksynnät” -työkalu ei välttämättä löydä kaikkia olennaisia valtuutuksia.
Tallenna lompakko-osoitteet, tapahtumien allekirjoitukset, epäilyttävät URL-osoitteet, kuvakaappaukset, aikaleimat sekä viesti tai mainos, joka johti toimintaan. Tiedot voivat auttaa Avicin varmennettua tukitiimiä, lompakkopalvelua tai tutkijoita erottamaan phishingin sopimustason tapahtumasta.
Älä allekirjoita tuntemattomalta tililtä tulevaa ”varmennus-”, ”palautus-” tai ”korjaustapahtumaa”. Tunnetut uhrit ovat houkuttelevia kohteita huijareille, jotka lupaavat palauttaa varastetut varat.
Itsehallinta muuttaa riskimallia, mutta ei poista riskejä. Käyttäjä voi välttää keskitetyn säilyttäjän yksipuolisen määräysvallan, mutta altistuu silti lompakko-ohjelmiston, älysopimusten, siltojen, välityspalvelujen, passkey-tunnisteiden, delegoitujen oikeuksien, käyttöliittymien, kortinmyöntäjien ja selvitysprosessien ongelmille.
Vertailukohta löytyy vuoden 2026 Coldcard-varkaudesta. Raporttien mukaan noin 594 bitcoinia vietiin noin 500 lompakosta noin 25 minuutissa sen jälkeen, kun laiteohjelmiston ongelma heikensi lompakon siemenlauseiden luomiseen käytettyä satunnaisuutta. Vika oli lompakkolaitteessa ja sen ohjelmistossa, ei Bitcoinin taustalla olevassa kryptografiassa. 30
Coldcard edustaa siis laite- ja avaintenluonnin riskiä. Avici puolestaan havainnollistaa sopimusten, valtuutusten, käyttöliittymien ja kumppani-infrastruktuurin riskiä.
Johtopäätös ei ole, että itsehallinta olisi lähtökohtaisesti vaarallista tai että keskitetty säilytys olisi automaattisesti turvallisempaa. Olennaista on ymmärtää koko maksuketju. Ennen tällaisen palvelun käyttöä käyttäjän pitäisi tietää, mitkä varat pysyvät tavallisessa lompakossa, mitkä siirtyvät kortti- tai escrow-sopimukseen, kuka voi valtuuttaa nostot, miten sopimuksia päivitetään ja mitä tapahtuu, jos kumppani tai sopimus pettää.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Avicin 28. elokuuta alkanut tapaus näytti aluksi johtavan yli 600 000 dollarin menetyksiin, ja joissakin ketjudatan arvioissa summa nousi yli miljoonaan dollariin.
Avicin 28. elokuuta alkanut tapaus näytti aluksi johtavan yli 600 000 dollarin menetyksiin, ja joissakin ketjudatan arvioissa summa nousi yli miljoonaan dollariin. Avicin mallissa käyttäjä talletti USDC:tä lainasopimukseen, joka loi Visa kortille dollarimääräisen käyttövaran.
Myöhemmän raportoinnin mukaan Rain löysi vanhasta Solana korttisopimuksesta haavoittuvuuden.