Insiden Avici pada 28 Ogos 2026 pada mulanya dilaporkan melibatkan pengeluaran tanpa kebenaran bernilai sekitar $600,000 hingga lebih $1 juta. Laporan susulan mengaitkan kejadian itu dengan kerentanan dalam versi lama kontrak kad Solana yang digunakan oleh rakan pengeluar kad Avici, Rain.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Insiden keselamatan Avici bermula pada 28 Ogos 2026 apabila laporan menunjukkan lebih $600,000 telah keluar daripada akaun cagaran kad. Anggaran awal berubah-ubah, daripada kira-kira $600,000 hingga melebihi $1 juta apabila transaksi dijejaki di rantaian blok. Laporan susulan menyatakan rakan pengeluar kad Avici, Rain, mengenal pasti kerentanan dalam versi lama kontrak kad Solana dan kontrak yang terjejas kemudiannya dinaik taraf. Oleh itu, semua anggaran awal tidak wajar dianggap sebagai jumlah kerugian muktamad. 49 50 53
Perkara penting yang perlu difahami ialah perbezaan antara dompet biasa milik pengguna dan kontrak berasingan yang menyimpan baki sokongan kad. Insiden itu dilaporkan menjejaskan kontrak kad tersebut, bukan semestinya infrastruktur dompet yang digunakan pengguna untuk menyimpan aset Solana atau EVM lain. 50 53
Avici menggunakan model kad bercagar, bukannya akaun bank konvensional. Berdasarkan dokumentasinya:
Dokumentasi Avici menyatakan bahawa kontrak cagaran itu digunakan pada rangkaian EVM, tetapi boleh menerima deposit yang berasal daripada Solana melalui proses jambatan automatik. Dokumentasi yang sama turut menyebut bahawa dompet kad adalah berasingan daripada dompet pintar, dan Visa hanya boleh mengeluarkan dana selepas membuktikan bahawa transaksi perbelanjaan kad telah berlaku. 33
Reka bentuk ini menerangkan daya tarikan dan risikonya. Pengguna boleh berbelanja menggunakan kripto tanpa menyerahkan keseluruhan dompet kepada bursa berpusat atau bank. Namun, dana dipindahkan ke sistem baki kad yang melibatkan kontrak pintar, jambatan rentas rangkaian, infrastruktur pengeluar kad dan mekanisme kebenaran transaksi.
Maksud “kawalan sendiri” atau self-custody bukanlah semua komponen dalam aliran pembayaran itu mudah dan bebas risiko. Ia hanya bermaksud pengguna mengekalkan bentuk kawalan tertentu terhadap aset dan kebenaran dompet; keselamatan sebenar masih bergantung pada keseluruhan sistem.
Pada 28 Ogos, Avici mengakui terdapat masalah yang menjejaskan pengeluaran baki kad. Pada masa yang sama, pemerhati rantaian blok melaporkan dana bergerak ke alamat yang dikawal penyerang. Laporan awal meletakkan jumlah yang disyaki disedut pada sekitar $600,000 hingga $653,000, manakala beberapa laporan kemudian menjejaki lebih $1 juta melalui dompet yang dikaitkan dengan penyerang. Angka-angka ini mungkin merujuk kepada peringkat atau aliran dana yang berbeza dan tidak boleh dicampurkan secara automatik. 49 51 54 58
Pada peringkat itu, maklumat awam masih belum dapat menentukan sama ada punca utamanya ialah kecacatan dalam kontrak kad, penyalahgunaan sistem kebenaran atau geganti transaksi, masalah account abstraction atau pendaftaran pentadbir, serangan pancingan data, ataupun komponen lain dalam rangkaian produk.
Kemas kini kemudian menyatakan bahawa Rain menemui kerentanan dalam versi lama kontrak kad Solana yang digunakan oleh Avici dan beberapa program lain. Kontrak yang berkaitan dilaporkan telah dinaik taraf, dan tiada lagi aktiviti tanpa kebenaran dikesan ketika kemas kini itu dibuat. Laporan sama menyatakan insiden tersebut terhad kepada kontrak Solana berasingan yang menyimpan baki kad selepas tambah nilai, manakala dompet Solana dan EVM pengguna yang berada di bawah kawalan sendiri kekal berasingan. 50 62
Laporan berikutnya menyebut jumlah kerugian yang telah diselaraskan sebanyak $500,859.22, melibatkan 1,685 pengguna, dengan Avici berjanji memberi bayaran balik penuh. 53 Jumlah ini lebih khusus berbanding anggaran langsung daripada data rantaian blok pada peringkat awal. Namun, pembaca masih perlu membezakan antara anggaran serangan yang sedang berlaku dengan angka penyelarasan yang dilaporkan kemudian.
Penjelasan mengenai kerentanan kontrak tidak menafikan risiko pancingan data yang berasingan. Pada 28 Ogos, laporan turut menyebut laman web palsu yang menyamar sebagai Avici dan menggunakan tawaran airdrop atau ciri platform untuk memujuk pengguna menyambungkan dompet serta meluluskan transaksi berbahaya. Laporan berkenaan mengaitkan lebih $600,000 kerugian dengan laman pancingan data yang menyerupai Avici, sambil menyatakan bahawa ketika itu tiada bukti awam mengenai pencerobohan dalaman Avici. 2 4
Kedua-dua penjelasan ini tidak semestinya bercanggah. Kerentanan kontrak boleh menjejaskan akaun baki kad, manakala kempen penyamaran yang berasingan boleh mengosongkan dompet pengguna yang menandatangani transaksi berniat jahat.
Tanpa laporan insiden lengkap yang memadankan alamat terjejas, kontrak, arahan transaksi dan cap masa, adalah tidak selamat untuk menganggap semua kerugian yang dilaporkan mempunyai punca yang sama.
Rekod awam yang tersedia masih meninggalkan beberapa persoalan teknikal penting, termasuk:
Penjelasan Rain mengenai kontrak kad lama ialah petunjuk penting bagi insiden baki kad. Namun, ia tidak boleh diperluaskan menjadi dakwaan bahawa semua pengeluaran dana berkaitan Avici berpunca daripada kerentanan yang sama. Laporan bedah siasat teknikal yang terperinci dan boleh disemak secara bebas masih diperlukan.
Jangan berinteraksi dengan kontrak berkaitan Avici atau kad melalui pautan dalam mesej peribadi, iklan, balasan media sosial atau pengumuman airdrop yang meragukan. Gunakan domain rasmi yang telah disimpan sebagai penanda buku atau saluran sokongan yang disahkan secara bebas.
Jika anda pernah memasukkan frasa pemulihan, mendedahkan kunci peribadi, memasang sambungan dompet yang tidak dipercayai atau menandatangani transaksi yang tidak dikenali, pindahkan aset yang masih berbaki ke dompet baharu menggunakan peranti atau persekitaran dompet yang bersih.
Membatalkan kelulusan token tidak dapat membaiki frasa pemulihan atau kunci tandatangan yang telah terjejas.
Bagi dompet EVM, periksa elaun token dan batalkan kelulusan spender yang tidak dikenali atau tidak terhad. Semak juga kunci sesi account abstraction dan kuasa yang diwakilkan jika dompet anda menyokong ciri tersebut.
Bagi dompet Solana, semak transaksi yang telah ditandatangani baru-baru ini, aplikasi yang disambungkan, delegasi yang tidak dikenali dan sesi yang masih aktif. Solana tidak menggunakan model kelulusan yang sama seperti EVM, jadi alat umum “batalkan kelulusan token” mungkin tidak mengesan semua bentuk kebenaran yang berkaitan.
Simpan alamat dompet, tandatangan transaksi, URL mencurigakan, tangkap layar, cap masa serta mesej atau iklan yang membawa anda kepada interaksi tersebut. Maklumat ini boleh membantu penyedia dompet, pasukan sokongan Avici yang disahkan atau penyiasat membezakan pancingan data daripada insiden pada peringkat kontrak.
Jangan tandatangani transaksi “pengesahan”, “bayaran balik” atau “pemulihan” yang dihantar oleh akaun tidak dikenali. Mangsa yang telah dikenal pasti sering menjadi sasaran penipu yang menyamar sebagai pasukan sokongan dan mendakwa mampu memulangkan dana yang dicuri.
Kawalan sendiri mengubah model risiko, tetapi tidak menghapuskan risiko. Pengguna mungkin tidak perlu memberikan kuasa tunggal kepada penjaga berpusat, tetapi mereka masih terdedah kepada perisian dompet, logik kontrak pintar, jambatan, geganti transaksi, passkey, kebenaran yang diwakilkan, muka hadapan aplikasi, pengeluar kad dan proses penyelesaian.
Perbezaannya dapat dilihat apabila dibandingkan dengan insiden Coldcard pada 2026. Dalam kejadian itu, laporan menyebut kira-kira 594 BTC telah diambil daripada sekitar 500 dompet dalam tempoh kira-kira 25 minit selepas masalah perisian tegar melemahkan tahap rawak yang digunakan untuk menjana benih dompet. Kegagalan itu berlaku pada peranti dan perisian tegar dompet, bukan pada kriptografi asas Bitcoin. 30
Avici mewakili kelas kegagalan yang berbeza. Sesuatu produk pembayaran boleh mengekalkan kawalan pengguna terhadap dompet umum, tetapi pada masa yang sama meletakkan cagaran kad ke dalam sistem kontrak khusus yang mempunyai kebergantungan tersendiri.
Laporan mengenai kerentanan Core Lightning juga menunjukkan bahawa perisian protokol atau nod boleh menambah risiko walaupun kunci peribadi kekal di tangan pengguna. Namun, bahan yang tersedia tidak menunjukkan kaitan teknikal atau operasi antara isu Core Lightning dengan insiden Avici.
Kesimpulan praktikalnya bukan bahawa kawalan sendiri sememangnya tidak selamat, atau penjagaan berpusat secara automatik lebih selamat. Sebaliknya, keselamatan produk pembayaran kripto bergantung pada keseluruhan laluan transaksi.
Sebelum menggunakan produk seperti ini, pengguna patut mengetahui aset mana yang kekal dalam dompet biasa, aset mana yang dipindahkan ke kontrak kad atau escrow, pihak yang boleh membenarkan pengeluaran, cara naik taraf kontrak ditadbir dan perkara yang berlaku jika rakan kongsi atau kontrak mengalami kegagalan.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Insiden Avici pada 28 Ogos 2026 pada mulanya dilaporkan melibatkan pengeluaran tanpa kebenaran bernilai sekitar $600,000 hingga lebih $1 juta.
Insiden Avici pada 28 Ogos 2026 pada mulanya dilaporkan melibatkan pengeluaran tanpa kebenaran bernilai sekitar $600,000 hingga lebih $1 juta. Laporan susulan mengaitkan kejadian itu dengan kerentanan dalam versi lama kontrak kad Solana yang digunakan oleh rakan pengeluar kad Avici, Rain.
Kerugian yang kemudiannya dilaporkan diselaraskan kepada $500,859.22 melibatkan 1,685 pengguna, dengan Avici berjanji memberi bayaran balik penuh.