De eerste meldingen wezen op een uitstroom van meer dan 600.000 dollar; sommige on chain schattingen kwamen later boven 1 miljoen dollar uit. Avici liet gebruikers USDC in een lening escrowcontract storten om een kredietsaldo voor een Visa kaart te creëren.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
De problemen bij Avici begonnen op 28 augustus 2026, toen meldingen verschenen dat meer dan 600.000 dollar uit rekeningen met kaartonderpand was verdwenen. Terwijl transacties op de blockchain werden gevolgd, liepen sommige vroege schattingen op tot meer dan 1 miljoen dollar. Latere berichtgeving stelde dat kaartuitgever Rain een kwetsbaarheid had gevonden in een oudere versie van een Solana-kaartcontract en dat de getroffen contracten inmiddels waren geüpgraded. De beschikbare informatie rechtvaardigt daarom niet dat elke vroege schatting als het definitieve verliesbedrag wordt gepresenteerd. 49 50 53
Een belangrijk onderscheid: het incident zou betrekking hebben op de afzonderlijke contracten die kaarttegoeden aanhielden, niet noodzakelijk op de gewone self-custodywallets waarmee gebruikers andere Solana- of EVM-assets beheerden. 50 53
Avici werkte met een model voor een gedekte kaart, niet met een traditionele bankrekening. Volgens de eigen documentatie verliep dat in grote lijnen als volgt:
Avici schreef dat het onderpandcontract op een EVM-netwerk stond, maar via automatische bridging ook stortingen vanuit Solana kon accepteren. De kaartwallet stond bovendien los van de smart wallet. Visa zou alleen geld kunnen opnemen nadat een kaartbetaling was bewezen. 33
Dat ontwerp verklaart zowel de aantrekkingskracht als het risico. Gebruikers konden crypto uitgeven zonder hun volledige wallet bij een gecentraliseerde beurs of bank onder te brengen. Tegelijkertijd kwamen de middelen terecht in een programmeerbaar betalingssysteem met smart contracts, bridging, kaartinfrastructuur en transactiegoedkeuringen. ‘Self-custody’ betekende dus niet dat elk onderdeel van de betaalroute eenvoudig of volledig onafhankelijk was.
Op 28 augustus bevestigde Avici een probleem met opnames van kaarttegoeden. On-chain waarnemers zagen ondertussen geld naar adressen van een aanvaller bewegen. De eerste rapporten spraken over ongeveer 600.000 tot 653.000 dollar; andere trackers kwamen later uit op meer dan 1 miljoen dollar in de wallet van de vermoedelijke aanvaller. Die bedragen kunnen verschillende momenten of geldstromen beschrijven en mogen daarom niet zonder meer bij elkaar worden opgeteld. 49 51 54 58
Op dat moment was publiekelijk nog niet vastgesteld of de oorzaak lag in:
Een latere update schreef de aanval toe aan een kwetsbaarheid die Rain had ontdekt in een oudere versie van het Solana-kaartcontract dat Avici en enkele andere programma’s gebruikten. De relevante contracten zouden bij alle betrokken programma’s zijn geüpgraded en op dat moment waren geen nieuwe ongeautoriseerde activiteiten gemeld. Volgens dezelfde berichtgeving bleef het probleem beperkt tot het afzonderlijke Solana-contract waarin kaarttegoeden na een opwaardering werden bewaard. De self-custodywallets van gebruikers op Solana en EVM-netwerken zouden daarvan gescheiden zijn gebleven. 50 62
Een daaropvolgende melding noemde een gereconcilieerd verlies van 500.859,22 dollar bij 1.685 gebruikers. Avici zou hebben toegezegd alle getroffen gebruikers volledig te vergoeden. 53 Dat bedrag is specifieker dan de eerste live on-chain schattingen, maar het blijft belangrijk om een voorlopige schatting tijdens een lopende aanval te onderscheiden van een latere financiële reconciliatie.
De uitleg over het contract neemt het afzonderlijke phishingrisico niet weg. Op 28 augustus verschenen meldingen over websites die Avici nabootsten. Ze lokten gebruikers met vermeende airdrops of nieuwe platformfuncties en vroegen hen hun wallet te koppelen en transacties goed te keuren. Volgens die rapporten zou een Avici-lookalikewebsite meer dan 600.000 dollar hebben buitgemaakt; op dat moment was er geen publiek bewijs voor een interne inbraak bij Avici. 2 4
De twee scenario’s sluiten elkaar niet automatisch uit. Een kwetsbaarheid in een kaartcontract kan kaartbalansen hebben getroffen, terwijl een afzonderlijke phishingcampagne gebruikerswallets leegroofde nadat zij kwaadaardige transacties hadden ondertekend. Zonder een volledig incidentrapport met getroffen adressen, contracten, transactie-instructies en tijdstippen is het onverantwoord om ervan uit te gaan dat elk gemeld verlies dezelfde oorzaak had.
De beschikbare openbare informatie laat belangrijke technische vragen open, waaronder:
De latere toeschrijving aan Rain is een belangrijke verklaring voor het incident met de kaarttegoeden. Ze bewijst echter niet automatisch dat alle Avici-gerelateerde walletdrains door dezelfde kwetsbaarheid zijn veroorzaakt. Daarvoor is een technisch, controleerbaar en bij voorkeur onafhankelijk beoordeeld post-mortemrapport nodig.
Interactie met Avici- of kaartcontracten via links in privéberichten, advertenties, reacties op sociale media of vermeende airdrops moet worden vermeden. Gebruik alleen een officiële domeinnaam die je zelf hebt opgeslagen of een onafhankelijk geverifieerd supportkanaal zolang de details van de herstelmaatregelen worden bevestigd.
Heb je een herstelzin ingevoerd, een private key blootgesteld, een onbetrouwbare walletextensie geïnstalleerd of een onbekende transactie ondertekend? Verplaats resterende assets dan vanaf een schoon apparaat of in een schone walletomgeving naar een nieuw aangemaakte wallet. Het intrekken van approvals herstelt geen gecompromitteerde seed phrase of ondertekeningssleutel.
Controleer bij EVM-wallets token allowances en verwijder onbekende of onbeperkte spender-approvals. Kijk ook naar verdachte gedelegeerde bevoegdheden en account-abstraction-sessiesleutels, als de wallet die ondersteunt.
Controleer bij Solana-wallets recente ondertekende transacties, verbonden applicaties, onbekende delegates en actieve sessies. Solana gebruikt niet exact hetzelfde toestemmingsmodel als EVM-netwerken. Een algemene tool om ‘token approvals’ in te trekken vindt daarom mogelijk niet elke relevante autorisatie.
Sla walletadressen, transactiehandtekeningen, verdachte URL’s, schermafbeeldingen, tijdstippen en het bericht of de advertentie die tot de interactie leidde op. Die gegevens kunnen Avici’s geverifieerde supportteam, de walletprovider of onderzoekers helpen om phishing te onderscheiden van een contractincident.
Onderteken geen transactie voor ‘verificatie’, ‘terugbetaling’ of ‘herstel’ die door een onbekend account wordt gestuurd. Bekende slachtoffers zijn aantrekkelijke doelwitten voor oplichters die beweren gestolen tegoeden te kunnen terughalen.
Self-custody verandert het risicomodel, maar verwijdert risico’s niet. Gebruikers vermijden mogelijk dat een gecentraliseerde bewaarpartij eenzijdige controle over hun assets heeft. Daar staat tegenover dat ze blootstaan aan walletsoftware, smart-contractlogica, bridges, relayers, passkeys, gedelegeerde machtigingen, frontends, kaartuitgevers en afwikkelingsprocessen.
De Coldcard-diefstal van 2026 laat een andere foutcategorie zien. Volgens de berichtgeving werd ongeveer 594 BTC uit circa 500 wallets gehaald in ongeveer 25 minuten, nadat een firmwareprobleem de gebruikte willekeur bij het genereren van wallet-seeds had verzwakt. De fout zat volgens die berichtgeving in het apparaat en de firmware, niet in de cryptografie van Bitcoin zelf. 30
Avici vertegenwoordigt een ander type risico: een betaalproduct kan de controle over een algemene wallet bij de gebruiker laten, maar kaartonderpand toch onderbrengen in een gespecialiseerd contract met eigen afhankelijkheden. Coldcard onderstreept het risico van hardware en sleutelgeneratie; Avici dat van contracten, autorisaties, interfaces en partnerinfrastructuur.
Ook meldingen over kwetsbaarheden in Core Lightning passen in het bredere beeld dat risico’s op verschillende lagen kunnen ontstaan. In de beschikbare informatie is echter geen technisch of operationeel verband tussen zulke meldingen en het Avici-incident aangetoond.
De praktische les is niet dat self-custody per definitie onveilig is, of dat gecentraliseerde bewaring automatisch veiliger is. Het punt is dat de veiligheid van een self-custodybetaalproduct wordt bepaald door de volledige transactieketen. Gebruikers zouden vooraf moeten weten welke assets in hun gewone wallet blijven, welke naar een kaart- of escrowcontract gaan, wie opnames kan autoriseren, hoe upgrades worden beheerd en wat er gebeurt als een partner of contract uitvalt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De eerste meldingen wezen op een uitstroom van meer dan 600.000 dollar; sommige on chain schattingen kwamen later boven 1 miljoen dollar uit.
De eerste meldingen wezen op een uitstroom van meer dan 600.000 dollar; sommige on chain schattingen kwamen later boven 1 miljoen dollar uit. Avici liet gebruikers USDC in een lening escrowcontract storten om een kredietsaldo voor een Visa kaart te creëren.
Gebruikers die een verdachte Avici site bezochten of een onbekende transactie ondertekenden, moeten stoppen met het gebruik van de betrokken contracten, resterende tegoeden zo nodig naar een nieuwe wallet verplaatsen,...