2026년 8월 28일 아비치에서 카드 담보 계정의 비정상 인출이 발생했고, 초기 온체인 추정 피해액은 약 60만 달러에서 100만 달러 이상까지 다양하게 제시됐다. 이후 아비치의 카드 발급 파트너 레인(Rain)은 구형 솔라나 카드 계약의 취약점을 원인으로 지목했으며, 아비치는 1,685명에게 발생한 50만859.22달러의 피해를 전액 보상하겠다고 밝혔다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
2026년 8월 28일, 솔라나 기반 크립토 금융 서비스 아비치(Avici)에서 카드 담보 계정의 자금이 비정상적으로 빠져나갔다는 보고가 나왔다. 초기 추정 피해액은 약 60만 달러에서 100만 달러 이상까지 넓게 나타났다. 이후 보도에서는 아비치의 카드 발급 파트너인 레인(Rain)이 구형 솔라나 카드 계약에서 취약점을 발견했고, 해당 계약을 업그레이드했다고 전했다. 따라서 초기 실시간 온체인 추정치 모두를 최종 손실액으로 합산해서는 안 된다. 49 50 53
핵심은 아비치의 일반 자기수탁 지갑과 카드 잔액을 뒷받침하는 별도 계약을 구분하는 것이다. 현재 공개된 보고에 따르면 직접적인 영향을 받은 곳은 후자이며, 이용자가 다른 솔라나 또는 EVM 자산을 보관하던 일반 지갑 인프라 전체가 침해됐다고 단정할 근거는 없다. 50 53
아비치의 상품은 일반적인 은행 계좌가 아니라 ‘담보형 카드’ 구조를 사용했다. 아비치 문서에 따르면 작동 방식은 다음과 같다.
아비치의 설명상 담보 계약은 EVM 네트워크에 배포되지만, 자동 브리징을 통해 솔라나에서 시작된 예치금도 받을 수 있었다. 또한 카드 지갑은 스마트 지갑과 별도로 운영되며, 비자는 실제 카드 결제가 발생했다는 사실을 증명한 뒤에만 자금을 인출할 수 있다고 안내됐다. 33
이 구조는 장점과 위험을 동시에 보여준다. 이용자는 전체 지갑을 중앙화 거래소나 은행에 맡기지 않고도 암호화폐를 결제에 사용할 수 있다. 그러나 실제 자금 흐름에는 카드 잔액을 관리하는 스마트 계약, 브리지, 카드 발급사, 거래 승인 및 정산 시스템이 함께 관여한다. ‘자기수탁’이라는 표현이 결제 과정의 모든 구성 요소가 단순하거나 서로 독립적이라는 뜻은 아니다.
8월 28일 아비치는 카드 잔액 인출에 영향을 주는 문제가 발생했다고 알렸고, 온체인 관찰자들은 공격자 소유로 추정되는 주소로 자금이 이동하는 정황을 추적했다. 당시 보고된 피해액은 약 60만~65만3,000달러 수준이었으며, 이후 일부 추적에서는 의심 공격자 지갑을 통해 100만 달러 이상이 이동한 것으로 나타났다. 서로 다른 시점과 자금 흐름을 가리키는 수치일 수 있으므로 이를 단순히 합산해서는 안 된다. 49 51 54 58
초기에는 근본 원인이 명확하지 않았다. 카드 계약 자체의 결함인지, 인출을 승인하는 권한·릴레이 시스템의 침해인지, 계정 추상화나 관리자 등록 과정의 문제인지, 피싱으로 이용자가 악성 거래에 서명한 것인지, 또는 제품 스택의 다른 구성 요소가 문제였는지 공개 정보만으로는 판별하기 어려웠다.
이후 아비치는 카드 발급 파트너 레인이 아비치와 소수의 다른 프로젝트에서 사용하던 구형 솔라나 카드 계약의 취약점을 발견했다고 설명했다. 관련 계약은 업그레이드됐으며, 해당 발표 시점까지 추가적인 무단 활동은 확인되지 않았다고 전해졌다.
후속 보고에 따르면 이번 사건은 충전 이후 카드 잔액을 보관하던 별도의 솔라나 계약에 한정됐다. 아비치 이용자의 자기수탁 솔라나 및 EVM 지갑은 카드 잔액과 분리돼 있어 영향을 받지 않았다는 설명이다. 50 62
또 다른 후속 집계에서는 1,685명의 이용자에게 총 50만859.22달러의 손실이 발생했으며, 아비치가 피해액 전액을 보상하겠다고 약속한 것으로 전해졌다. 53 이 수치는 초기 공격 진행 중 집계된 온체인 추정치보다 구체적이지만, 실시간 추정치와 사후 정산액은 서로 다른 성격의 수치라는 점을 구분해야 한다.
카드 계약 취약점에 대한 설명이 별도의 피싱 위험을 없애는 것은 아니다. 8월 28일에는 아비치를 사칭한 가짜 웹사이트가 등장해 에어드롭이나 플랫폼 기능을 제공하는 것처럼 이용자를 유인하고, 지갑 연결과 악성 거래 승인을 유도했다는 보도가 나왔다. 해당 보도들은 아비치 사칭 피싱 사이트로 인해 60만 달러 이상이 손실됐다고 전했으며, 당시 아비치 내부 침해를 입증하는 공개 증거는 없다고 설명했다. 2 4
두 가지 설명은 서로 배타적이지 않다. 카드 잔액 계정은 계약 취약점의 영향을 받는 동시에, 별도의 사칭 캠페인이 이용자의 악성 서명을 유도했을 가능성도 있다. 영향을 받은 주소, 계약, 거래 명령, 발생 시점을 모두 대조한 종합적인 사고 보고서가 나오기 전까지는 모든 손실이 동일한 원인에서 비롯됐다고 가정해서는 안 된다.
현재 공개 기록만으로는 다음과 같은 기술적 세부 사항이 충분히 문서화되지 않았다.
레인이 제시한 구형 카드 계약 취약점은 카드 잔액 사건을 설명하는 중요한 단서다. 그러나 이것만으로 아비치와 관련해 보고된 모든 지갑 자금 유출이 동일한 취약점에서 발생했다고 확대 해석할 수는 없다. 정확한 원인과 피해 범위를 확정하려면 독립적으로 검토할 수 있는 상세 사후 보고서가 필요하다.
다이렉트 메시지, 광고, 소셜미디어 댓글, 에어드롭 안내에 포함된 링크를 통해 아비치 또는 카드 관련 계약과 상호작용하지 않는 것이 좋다. 공식 도메인을 직접 입력하거나 북마크한 뒤, 공식 지원 채널을 별도로 검증해 이용해야 한다.
복구 문구를 입력했거나, 개인 키를 노출했거나, 신뢰할 수 없는 지갑 확장 프로그램을 설치했거나, 정체를 알 수 없는 거래에 서명했다면 깨끗한 기기나 지갑 환경에서 새로 만든 지갑으로 남은 자산을 옮기는 방안을 고려해야 한다. 토큰 승인을 취소하는 것만으로 이미 노출된 시드 문구나 서명 키를 복구할 수는 없다.
EVM 지갑에서는 토큰 사용 한도와 승인 목록을 확인하고, 낯선 지출자(spender) 또는 무제한 승인을 제거해야 한다. 지갑이 지원한다면 계정 추상화 세션 키와 위임 권한도 함께 점검해야 한다.
솔라나 지갑에서는 최근 서명 거래, 연결된 애플리케이션, 낯선 위임자, 활성 세션을 확인해야 한다. 솔라나는 EVM과 동일한 승인 모델을 사용하지 않으므로, 일반적인 ‘토큰 승인 취소’ 도구 하나만으로 모든 관련 권한이 표시된다고 보기는 어렵다.
지갑 주소, 거래 서명, 의심스러운 URL, 화면 캡처, 발생 시각, 거래 서명을 유도한 메시지나 광고를 저장해 두자. 이런 자료는 지갑 제공업체나 아비치의 인증된 지원팀, 수사기관이 피싱 피해와 계약 수준의 사건을 구분하는 데 도움이 될 수 있다.
출처를 알 수 없는 계정이 보내는 ‘인증’, ‘환불’, ‘복구’ 거래에 서명하지 말아야 한다. 피해 사실이 알려진 이용자는 훔친 자금을 돌려주겠다는 사칭 계정의 표적이 되기 쉽다.
자기수탁은 위험의 종류를 바꾸지만 위험 자체를 없애지는 않는다. 이용자는 중앙화 수탁기관이 자산을 일방적으로 통제하거나 지급불능에 빠질 위험을 줄일 수 있다. 반면 키 관리, 지갑 소프트웨어, 스마트 계약, 브리지, 릴레이어, 패스키, 위임 권한, 카드 발급사, 정산 절차와 같은 여러 요소에 노출된다.
2026년 발생한 콜드카드 사건과 비교하면 차이가 더 분명해진다. 당시 보도에 따르면 약 500개 지갑에서 약 594 BTC가 25분 안에 빠져나갔고, 원인은 지갑 시드 생성에 사용된 무작위성(randomness)을 약화한 펌웨어 문제로 지목됐다. 문제는 비트코인 자체의 암호 기술이 아니라 지갑 기기와 펌웨어에 있었다. 30
콜드카드 사건이 하드웨어와 키 생성 위험을 보여줬다면, 아비치는 결제 상품이 일반 지갑의 자기수탁을 유지하면서도 카드 담보금을 별도의 특수 계약 시스템에 넣을 때 발생하는 계약·권한·인터페이스·파트너 인프라 위험을 보여준다.
결국 교훈은 자기수탁이 본질적으로 위험하다거나 중앙화 수탁이 자동으로 더 안전하다는 것이 아니다. 자기수탁형 결제 상품의 보안은 전체 거래 경로에 달려 있다는 뜻이다. 이용 전에는 어떤 자산이 일반 지갑에 남아 있는지, 어떤 자산이 카드 또는 에스크로 계약으로 이동하는지, 인출을 승인할 수 있는 주체가 누구인지, 계약 업그레이드는 어떻게 관리되는지, 파트너나 계약에 문제가 생겼을 때 어떤 보상·복구 절차가 작동하는지 확인해야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 8월 28일 아비치에서 카드 담보 계정의 비정상 인출이 발생했고, 초기 온체인 추정 피해액은 약 60만 달러에서 100만 달러 이상까지 다양하게 제시됐다.
2026년 8월 28일 아비치에서 카드 담보 계정의 비정상 인출이 발생했고, 초기 온체인 추정 피해액은 약 60만 달러에서 100만 달러 이상까지 다양하게 제시됐다. 이후 아비치의 카드 발급 파트너 레인(Rain)은 구형 솔라나 카드 계약의 취약점을 원인으로 지목했으며, 아비치는 1,685명에게 발생한 50만859.22달러의 피해를 전액 보상하겠다고 밝혔다.
아비치의 일반 자기수탁 지갑과 카드 잔액을 보관하는 별도 계약은 구분된다. 의심스러운 사이트와 상호작용했거나 알 수 없는 거래에 서명했다면 남은 자산을 보호하고 권한과 세션을 점검해야 한다.