28 अगस्त की घटना में शुरुआती रिपोर्टों के अनुसार Avici से 6 लाख डॉलर से अधिक निकाले गए; कुछ ऑन चेन अनुमानों में रकम 10 लाख डॉलर से भी ऊपर बताई गई। Avici के secured Visa कार्ड मॉडल में यूज़र्स USDC को loan escrow smart contract में जमा करते थे, जिसके बदले कार्ड पर USD spending balance बनता था। बाद की रिपोर्टिंग में क...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
28 अगस्त 2026 को Avici से जुड़े card-collateral accounts से 6 लाख डॉलर से अधिक निकलने की खबर सामने आई। शुरुआती ऑन-चेन अनुमान लगभग 6 लाख डॉलर से लेकर 10 लाख डॉलर से अधिक तक थे। बाद की रिपोर्टिंग में Avici के कार्ड-इश्यू करने वाले पार्टनर Rain ने Solana कार्ड कॉन्ट्रैक्ट के पुराने संस्करण में vulnerability की पहचान की और प्रभावित कॉन्ट्रैक्ट्स को upgrade किए जाने की बात कही। इसलिए शुरुआती live-attack estimates को अंतिम नुकसान की राशि मानना सही नहीं होगा। 49 50 53
इस घटना को समझने के लिए एक अहम फर्क याद रखना जरूरी है: रिपोर्टिंग के अनुसार समस्या Avici के सामान्य self-custodied wallets में नहीं, बल्कि कार्ड बैलेंस को support करने वाले अलग कॉन्ट्रैक्ट्स में थी। इसका मतलब यह नहीं कि हर यूज़र का Solana या EVM wallet प्रभावित हुआ। 50 53
Avici का उत्पाद पारंपरिक bank account के बजाय secured-card मॉडल पर आधारित था। कंपनी के दस्तावेज़ों के अनुसार प्रक्रिया इस तरह काम करती थी:
Avici के दस्तावेज़ों में कहा गया था कि collateral contract EVM नेटवर्क पर deploy था, लेकिन Solana से आने वाली deposits को auto-bridging के जरिए स्वीकार कर सकता था। दस्तावेज़ों के अनुसार card wallet, smart wallet से अलग था और Visa तभी funds निकाल सकता था जब वह card spend का प्रमाण दे सके। 33
यही architecture Avici की सुविधा और जोखिम—दोनों को समझाता है। यूज़र्स किसी centralized exchange या बैंक को अपना पूरा wallet सौंपे बिना क्रिप्टो के आधार पर खर्च कर सकते थे। लेकिन funds एक ऐसे programmable payment system में चले जाते थे जिसमें smart contracts, bridging, card issuer, transaction authorization और settlement infrastructure शामिल थे। “Self-custodial” होने का अर्थ यह नहीं कि payment flow का हर हिस्सा सरल या स्वतंत्र था।
28 अगस्त को Avici ने card-balance withdrawals को प्रभावित करने वाली समस्या स्वीकार की। उसी दौरान on-chain observers ने funds को attacker-controlled addresses की ओर जाते हुए देखा। कुछ रिपोर्टों में apparent drain लगभग 6 लाख से 6.53 लाख डॉलर बताया गया, जबकि अन्य tracking में संदिग्ध attacker wallet के जरिए 10 लाख डॉलर से अधिक का flow दिखा। ये अलग-अलग चरणों या अलग flows को दर्शा सकते हैं, इसलिए इन रकमों को सीधे जोड़ना उचित नहीं है। 49 51 54 58
उस समय सार्वजनिक जानकारी यह तय नहीं कर पा रही थी कि मूल कारण क्या था। संभावनाओं में card smart contract की कमजोरी, authorization या relay mechanism का compromise, account-abstraction या administrator-registration से जुड़ी समस्या, phishing अथवा product stack के किसी अन्य हिस्से की विफलता शामिल थीं।
बाद की अपडेट में बताया गया कि Rain ने Avici और कुछ अन्य प्रोजेक्ट्स में इस्तेमाल किए गए Solana कार्ड कॉन्ट्रैक्ट के पुराने संस्करण में vulnerability खोजी। रिपोर्ट के अनुसार संबंधित कॉन्ट्रैक्ट्स को upgrade कर दिया गया और उस समय तक आगे कोई unauthorized activity नहीं देखी गई थी। यह भी कहा गया कि घटना उस अलग Solana कॉन्ट्रैक्ट तक सीमित थी जिसमें top-up के बाद card balances रखे जाते थे; यूज़र्स के self-custodied Solana और EVM wallets अलग थे। 50 62
इसके बाद एक रिपोर्ट में 1,685 यूज़र्स को प्रभावित करने वाला 500,859.22 डॉलर का reconciled loss बताया गया और Avici की ओर से पूरे reimbursement का वादा किया गया। 53 यह आंकड़ा शुरुआती live on-chain estimates से अधिक विशिष्ट है, लेकिन दोनों तरह के आंकड़ों का संदर्भ अलग है: पहले अनुमान हमले के दौरान किए गए थे, जबकि बाद का आंकड़ा कथित reconciliation पर आधारित था।
कॉन्ट्रैक्ट vulnerability की व्याख्या phishing के अलग जोखिम को समाप्त नहीं करती। 28 अगस्त को फर्जी वेबसाइटों की रिपोर्ट सामने आई थी, जो Avici की नकल कर रही थीं। इन साइटों ने कथित airdrops या platform features का लालच देकर यूज़र्स को wallet connect करने और malicious transactions authorize करने के लिए उकसाया। रिपोर्टों में Avici जैसी दिखने वाली phishing site से 6 लाख डॉलर से अधिक के नुकसान का दावा किया गया था और उस समय Avici के internal breach का कोई सार्वजनिक प्रमाण नहीं बताया गया था। 2 4
दोनों घटनाएं एक-दूसरे से अनिवार्य रूप से अलग नहीं हैं। एक contract vulnerability card-balance accounts को प्रभावित कर सकती है, जबकि अलग impersonation campaign उन यूज़र्स के wallets drain कर सकती है जिन्होंने malicious transaction sign की हो। जब तक एक विस्तृत incident report प्रभावित addresses, contracts, transaction instructions और timestamps को आपस में नहीं जोड़ती, तब तक हर reported loss को एक ही कारण से जोड़ना सुरक्षित नहीं है।
उपलब्ध सार्वजनिक रिकॉर्ड में कई तकनीकी प्रश्नों के उत्तर नहीं मिलते, जैसे:
Rain की ओर से पुराने Solana card contract की vulnerability की पहचान एक महत्वपूर्ण explanation है, लेकिन इससे यह निष्कर्ष नहीं निकाला जा सकता कि Avici से जुड़े सभी wallet drains उसी कमजोरी के कारण हुए। इसके लिए स्वतंत्र रूप से जांचे जा सकने वाले विस्तृत post-mortem की जरूरत होगी।
Direct messages, advertisements, social-media replies या कथित airdrop announcements में दिए गए लिंक से Avici या card-related contracts के साथ interact न करें। आधिकारिक domain को खुद टाइप करें या bookmarked link इस्तेमाल करें। Remediation details की पुष्टि के लिए केवल independently verified support channel पर भरोसा करें।
अगर आपने recovery phrase या private key साझा की है, कोई अज्ञात transaction sign की है, untrusted wallet extension install किया है या संदिग्ध Avici-lookalike site इस्तेमाल की है, तो बची हुई assets को साफ device या सुरक्षित wallet environment से नए wallet में transfer करें।
सिर्फ approvals revoke करने से compromised seed phrase या signing key सुरक्षित नहीं होती।
EVM wallets के लिए: token allowances की जांच करें और अनजान या unlimited spender approvals हटाएं। जहां wallet support करता हो, वहां suspicious delegated permissions या account-abstraction session keys भी देखें।
Solana wallets के लिए: हाल की signed transactions, connected applications, unfamiliar delegates और active sessions की समीक्षा करें। Solana में EVM जैसा approval model नहीं होता, इसलिए सामान्य “revoke token approvals” tool हर relevant authorization को नहीं दिखा सकता।
Wallet addresses, transaction signatures, suspicious URLs, screenshots, timestamps और उस message या advertisement को सुरक्षित रखें जिसने आपको transaction तक पहुंचाया। इससे wallet provider, Avici की authenticated support team या जांचकर्ता phishing और contract-level घटना के बीच अंतर कर सकते हैं।
किसी अनजान account से आए “verification”, “refund” या “recovery” transaction को sign न करें। जिन यूज़र्स को नुकसान हुआ है, वे अक्सर ऐसे impersonators का निशाना बनते हैं जो चोरी की गई funds वापस दिलाने का दावा करते हैं।
Self-custody जोखिम का स्वरूप बदलती है; जोखिम खत्म नहीं करती। यूज़र्स centralized custodian को assets पर एकतरफा नियंत्रण देने से बच सकते हैं, लेकिन फिर भी wallet software, smart-contract logic, bridges, relayers, passkeys, delegated permissions, front ends, card issuers और settlement processes पर निर्भर रहते हैं।
इसका अंतर 2026 की Coldcard theft से समझा जा सकता है। उस घटना में रिपोर्टिंग के अनुसार लगभग 500 wallets से करीब 594 BTC लगभग 25 मिनट में निकाले गए। एक firmware समस्या ने wallet seeds बनाने के लिए इस्तेमाल होने वाली randomness को कमजोर कर दिया था। समस्या Bitcoin की मूल cryptography में नहीं, बल्कि wallet device और उसके firmware में थी। 30
Coldcard hardware और key-generation risk का उदाहरण है; Avici contract, authorization, interface और partner-infrastructure risk को सामने लाता है। दोनों घटनाएं दिखाती हैं कि “मेरी keys, मेरे coins” कहना पूरी transaction path की सुरक्षा की गारंटी नहीं देता।
व्यावहारिक सबक यह नहीं है कि self-custody स्वभावतः असुरक्षित है या centralized custody अपने-आप अधिक सुरक्षित है। सबक यह है कि self-custodial payment product की सुरक्षा उसके पूरे stack पर निर्भर करती है। इस्तेमाल से पहले यूज़र्स को यह स्पष्ट होना चाहिए कि कौन-सी assets उनके सामान्य wallet में रहती हैं, कौन-सी card या escrow contract में जाती हैं, withdrawals को authorize कौन कर सकता है, upgrades का governance कैसे होता है और किसी partner या contract के विफल होने पर क्या प्रक्रिया लागू होगी।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
28 अगस्त की घटना में शुरुआती रिपोर्टों के अनुसार Avici से 6 लाख डॉलर से अधिक निकाले गए; कुछ ऑन चेन अनुमानों में रकम 10 लाख डॉलर से भी ऊपर बताई गई।
28 अगस्त की घटना में शुरुआती रिपोर्टों के अनुसार Avici से 6 लाख डॉलर से अधिक निकाले गए; कुछ ऑन चेन अनुमानों में रकम 10 लाख डॉलर से भी ऊपर बताई गई। Avici के secured Visa कार्ड मॉडल में यूज़र्स USDC को loan escrow smart contract में जमा करते थे, जिसके बदले कार्ड पर USD spending balance बनता था।
बाद की रिपोर्टिंग में कार्ड इश्यू करने वाले पार्टनर Rain ने पुराने Solana कार्ड कॉन्ट्रैक्ट की vulnerability को घटना से जोड़ा; 1,685 यूज़र्स से जुड़े 500,859.22 डॉलर के नुकसान की reconciliation और पूरे रिफंड का वादा ब...