ב־28 באוגוסט דווח על משיכות לא מורשות מחשבונות הביטחונות של כרטיסי Avici, כשההערכות הראשוניות נעו מכ־600 אלף דולר ועד יותר ממיליון דולר. Avici אפשרה למשתמשים להפקיד USDC בחוזה נאמנות, לקבל יתרת אשראי בדולרים ולשלם באמצעות כרטיס Visa; לפי דיווח מאוחר יותר, הפגיעה הייתה בחוזה Solana נפרד ששמר יתרות לאחר טעינת הכרטיס.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
ב־28 באוגוסט 2026 החלו להופיע דיווחים על כספים שיוצאים מחשבונות הביטחונות של כרטיסי Avici. ההערכות הראשוניות נעו מכ־600 אלף דולר ועד יותר ממיליון דולר, בהתאם לנקודת הזמן ולזרימות שנצפו על הבלוקצ'יין. בהמשך דווח כי Rain, שותפת הנפקת הכרטיסים של Avici, זיהתה חולשה בגרסה ישנה של חוזה כרטיסים ב־Solana, וכי החוזים הרלוונטיים שודרגו. לכן אין להתייחס לכל ההערכות המוקדמות כאילו הן סכום ההפסד הסופי. 49 50 53
ההבחנה החשובה היא בין הארנקים הרגילים של המשתמשים, שבהם נשמרו נכסי Solana ו־EVM, לבין החוזים הנפרדים ששימשו לניהול יתרות הכרטיסים. לפי הדיווחים המאוחרים, האירוע פגע במערכת האחרונה ולא בהכרח בתשתית הארנקים שבה החזיקו המשתמשים נכסים אחרים. 50 53
Avici הציעה מודל של כרטיס אשראי מובטח, ולא חשבון בנק רגיל. לפי תיעוד החברה, התהליך עבד כך:
בתיעוד Avici נכתב כי חוזה הביטחונות נפרס על רשת EVM, אך יכול לקבל הפקדות שמקורן ב־Solana באמצעות גישור אוטומטי. עוד צוין כי ארנק הכרטיס נפרד מהארנק החכם, וכי Visa יכולה למשוך כספים רק לאחר הוכחת ביצוע העסקה. 33
המודל הזה מסביר את המשיכה של המוצר — וגם את הסיכון. המשתמשים יכלו להוציא כסף כנגד נכסי קריפטו בלי להעביר את כל הארנק לבורסה מרכזית או לבנק. אבל ברגע שהכספים הועברו למערכת הייעודית של יתרת הכרטיס, הם היו תלויים בחוזים חכמים, בגשרים, במנגנוני הרשאה, בשותף מנפיק ובתהליך הסליקה.
במילים אחרות, "משמורת עצמית" לא פירושה שכל רכיב בשרשרת התשלומים פשוט, מבודד או חסין בפני כשלים.
ב־28 באוגוסט אישרה Avici כי היא מודעת לבעיה המשפיעה על משיכות מיתרות הכרטיסים, בזמן שמשקיפים על הבלוקצ'יין דיווחו על העברות לכתובות שנקשרו לתוקף. חלק מהדיווחים העריכו את הנזק בכ־600 אלף עד 653 אלף דולר, בעוד שמעקבים אחרים הצביעו בהמשך על יותר ממיליון דולר שעברו דרך ארנק החשוד כתוקף. ייתכן שמדובר בשלבים או בזרימות שונות של אותו אירוע, ולכן אין לחבר את הסכומים באופן אוטומטי. 49 51 54 58
בשלב הזה לא היה ברור אם המקור הוא פגם בחוזה הכרטיסים, פגיעה במנגנון הרשאה או ממסר עסקאות, בעיה בהקצאת הרשאות מנהל, פישינג או רכיב אחר במערכת.
בעדכון מאוחר יותר יוחסה התקרית ל־Rain, שזיהתה חולשה בגרסה ישנה של חוזה הכרטיסים ב־Solana ששימש את Avici ומספר תוכניות נוספות. לפי הדיווח, החוזים הרלוונטיים שודרגו, ובאותו זמן לא זוהתה פעילות לא מורשית נוספת. עוד נמסר כי הפגיעה הייתה מוגבלת לחוזה Solana נפרד ששמר את יתרות הכרטיסים לאחר טעינה, בעוד שהארנקים העצמאיים של המשתמשים ב־Solana וב־EVM נשארו מופרדים. 50 62
בהמשך דווח על סכום מתואם של 500,859.22 דולר שנפגעו אצל 1,685 משתמשים, וכי Avici התחייבה להחזיר את מלוא הכספים. 53 מדובר בנתון מדויק יותר מההערכות שנמסרו בזמן שהאירוע התנהל, אך עדיין חשוב להבדיל בין אומדני בלוקצ'יין בזמן אמת לבין ההתחשבנות המאוחרת.
ההסבר הנוגע לחוזה אינו מבטל את סיכון הפישינג — וייתכן שמדובר בשני אירועים מקבילים. ב־28 באוגוסט דווח על אתרים מזויפים שהתחזו ל־Avici והציעו כביכול איירדרופים או תכונות של הפלטפורמה. משתמשים שהתבקשו לחבר את הארנק שלהם עלולים היו לאשר עסקאות זדוניות, והדיווחים ייחסו לאתר התחזות כזה גניבה של יותר מ־600 אלף דולר. באותו שלב לא היה ברשות הציבור מידע שהוכיח פריצה פנימית ל־Avici. 2 4
לכן שתי האפשרויות אינן סותרות זו את זו: חולשה בחוזה יכולה לפגוע בחשבונות יתרת הכרטיסים, בעוד שקמפיין התחזות נפרד יכול לרוקן ארנקים של משתמשים שחתמו על עסקאות זדוניות. בלי דוח מלא שממפה כתובות, חוזים, הוראות עסקה וחותמות זמן, לא בטוח שכל ההפסדים המדווחים נבעו מאותה סיבה.
המידע הזמין עדיין אינו עונה באופן מלא על שאלות טכניות מרכזיות, ובהן:
הייחוס המאוחר ל־Rain הוא הסבר משמעותי לאירוע בחוזה יתרות הכרטיסים, אך הוא אינו מוכיח שכל משיכת כספים הקשורה ל־Avici נבעה מאותה חולשה. לשם כך נדרש פוסט־מורטם טכני, מפורט וניתן לבדיקה עצמאית.
אל תתקשרו עם חוזי Avici או חוזים הקשורים לכרטיסים דרך הודעות פרטיות, פרסומות, תגובות ברשתות חברתיות או הכרזות על איירדרופ. היכנסו רק דרך דומיין רשמי ששמרתם מראש או דרך ערוץ תמיכה שאומת באופן עצמאי.
אם הזנתם ביטוי שחזור, חשפתם מפתח פרטי, התקנתם תוסף ארנק לא מוכר או חתמתם על עסקה שאינכם מזהים — העבירו את הנכסים שנותרו לארנק חדש, באמצעות מכשיר נקי או סביבת ארנק אמינה. ביטול הרשאות אינו מתקן מפתח חתימה או seed phrase שנחשפו.
בארנקי EVM בדקו הרשאות token allowance והסירו הרשאות הוצאה לא מוכרות או בלתי מוגבלות. בדקו גם מפתחות סשן, הרשאות מואצלות והרשאות הקשורות ל־account abstraction, אם הארנק תומך בהן.
בארנקי Solana בדקו עסקאות שנחתמו לאחרונה, אפליקציות מחוברות, delegates לא מוכרים וסשנים פעילים. Solana אינה משתמשת בדיוק באותו מודל הרשאות של רשתות EVM, ולכן כלי כללי של "ביטול אישורי טוקנים" לא בהכרח יזהה כל הרשאה רלוונטית.
שמרו כתובות ארנק, חתימות עסקאות, כתובות URL חשודות, צילומי מסך, חותמות זמן והודעות או פרסומות שהובילו אתכם לאינטראקציה. המידע הזה עשוי לסייע ל־Avici, לספק הארנק או לחוקרים להבדיל בין פישינג לבין אירוע ברמת החוזה.
אל תחתמו על עסקת "אימות", "החזר" או "שחזור" שנשלחה אליכם ללא פנייה יזומה מצדכם. קורבנות של אירועי קריפטו הופכים לעיתים קרובות למטרה של מתחזים שטוענים שהם יכולים להשיב את הכספים.
משמורת עצמית משנה את מודל הסיכון — היא אינה מבטלת אותו. משתמשים עשויים להימנע מהעברת שליטה חד־צדדית לנאמן מרכזי, אך עדיין להיות חשופים לתוכנת ארנק, לוגיקת חוזים חכמים, גשרים, ממסרים, מפתחות סשן, הרשאות מואצלות, ממשקי משתמש, מנפיקי כרטיסים ותהליכי סליקה.
ההשוואה לגניבת Coldcard ב־2026 ממחישה את ההבדל. באותו אירוע דווח על גניבה של כ־594 BTC מכ־500 ארנקים בתוך כ־25 דקות, לאחר שבעיית קושחה החלישה את האקראיות ששימשה ליצירת זרעי ארנק. מקור הכשל היה במכשיר ובקושחה — לא בקריפטוגרפיה הבסיסית של Bitcoin. 30
Coldcard מדגישה סיכון של חומרה ויצירת מפתחות; Avici מדגישה סיכון של חוזים, הרשאות, ממשקים ותשתית של שותפים. גם דיווחים על חולשות ב־Core Lightning מזכירים שתוכנת פרוטוקול או צומת עלולה להוסיף סיכון, אך אין במידע הזמין ראיות שמקשרות טכנית או תפעולית בין אירועי Core Lightning לבין Avici.
המסקנה אינה שמשמורת עצמית מסוכנת מעצם טבעה, או שמשמורת מרכזית בטוחה בהכרח. המסקנה היא שהאבטחה של מוצר תשלומים מבוסס קריפטו נקבעת לפי כל מסלול העסקה. לפני שמפקידים כספים בכרטיס כזה, כדאי להבין אילו נכסים נשארים בארנק הרגיל, אילו עוברים לחוזה הכרטיס, מי יכול לאשר משיכות, כיצד מנוהלים שדרוגים ומה קורה כאשר חוזה או שותף חיצוני נכשלים.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ב־28 באוגוסט דווח על משיכות לא מורשות מחשבונות הביטחונות של כרטיסי Avici, כשההערכות הראשוניות נעו מכ־600 אלף דולר ועד יותר ממיליון דולר.
ב־28 באוגוסט דווח על משיכות לא מורשות מחשבונות הביטחונות של כרטיסי Avici, כשההערכות הראשוניות נעו מכ־600 אלף דולר ועד יותר ממיליון דולר. Avici אפשרה למשתמשים להפקיד USDC בחוזה נאמנות, לקבל יתרת אשראי בדולרים ולשלם באמצעות כרטיס Visa; לפי דיווח מאוחר יותר, הפגיעה הייתה בחוזה Solana נפרד ששמר יתרות לאחר טעינת הכרטיס.
Rain, שותפת הנפקת הכרטיסים של Avici, זיהתה לפי הדיווחים חולשה בגרסה ישנה של חוזה הכרטיסים.