28 августа 2026 года из связанных с Avici карточных контрактов начали выводить средства; первые оценки составляли около $600 000, а некоторые ончейн наблюдатели сообщали более чем о $1 млн. Avici превращал внесённый пользователем USDC в долларовый лимит для Visa карты через escrow смарт контракт.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Инцидент вокруг криптонеобанка Avici начался 28 августа 2026 года: из счетов, связанных с обеспечением карточных балансов, стали уходить средства. Первые сообщения оценивали ущерб примерно в $600 000–$653 000, а последующий мониторинг подозрительного кошелька фиксировал суммы свыше $1 млн. Эти показатели могли относиться к разным этапам атаки и потокам средств, поэтому их нельзя автоматически складывать или считать окончательной суммой потерь. 49 50 53
Позднее Avici сообщил, что его партнёр по выпуску карт Rain обнаружил уязвимость в старой версии Solana-контракта, использовавшегося Avici и ещё несколькими проектами. Контракты обновили, а дальнейшей несанкционированной активности на тот момент не фиксировали. В последующем сообщении фигурировала более точная сумма: $500 859,22, затронувшая 1 685 пользователей; Avici пообещал полностью возместить ущерб. 50 53 При этом подробного технического отчёта с описанием эксплойта, адресов контрактов и полной хронологией в доступных материалах нет.
Avici использовал модель обеспеченной карты, а не обычного банковского счёта. Согласно документации платформы, схема выглядела так:
В документации также указывалось, что контракт обеспечения размещён в EVM-среде, но может принимать депозиты из Solana через автоматический мост. Карточный кошелёк при этом отделён от основного смарт-кошелька, а Visa может списывать средства только после подтверждения факта покупки. 33
Именно эта архитектура объясняет одновременно привлекательность и уязвимость продукта. Пользователю не требовалось передавать все активы централизованной бирже или банку. Но для работы карты средства попадали в отдельную программируемую систему, где задействованы смарт-контракты, мост, авторизация транзакций, карточный эмитент и процессы расчётов. Формулировка «самокастодиальный» не означает, что каждый элемент платёжной цепочки одинаково прост и независим.
28 августа Avici подтвердил наличие проблемы, связанной с выводом средств с карточных балансов. Параллельно наблюдатели в блокчейне увидели переводы на адреса, которые предположительно контролировал атакующий. В некоторых сообщениях описывались повторные вызовы, добавлявшие нового администратора к обеспечивающему счёту перед выводом средств. 49 58
На раннем этапе публичные данные не позволяли уверенно определить источник проблемы. Среди возможных вариантов назывались:
29 августа появилась версия, согласно которой Rain обнаружил уязвимость в старой версии Solana-контракта для карт. По сообщению Avici, проблема затронула отдельный контракт, где хранились балансы после пополнения карты, а обычные самокастодиальные Solana- и EVM-кошельки пользователей были отделены от него и не пострадали. 50 62
Эта атрибуция существенно уточняет картину, но не доказывает, что все потери, связанные с названием Avici, имели одну и ту же причину. Ранее отдельно сообщалось о фишинговых сайтах, а разные ончейн-оценки могли описывать разные группы адресов и операции.
В тот же период распространялись сайты, имитировавшие Avici. Они предлагали пользователям якобы аирдропы или новые функции платформы, после чего просили подключить кошелёк и подписать транзакции. По сообщениям о такой кампании, через поддельный сайт было похищено более $600 000; на тот момент публичных доказательств внутреннего взлома Avici не было. 2 4
Эти версии не обязательно противоречат друг другу. Уязвимость карточного контракта могла затронуть средства в системе обеспечения, а отдельная фишинговая кампания — кошельки пользователей, подписавших вредоносные операции. Без полноценного отчёта, сопоставляющего адреса, инструкции транзакций, версии контрактов и временные метки, нельзя утверждать, что каждый заявленный убыток возник одинаково.
Для окончательной технической оценки нужны ответы как минимум на следующие вопросы:
Пока нет подробного и доступного для независимой проверки постмортема, преждевременно утверждать, что все средства были потеряны из-за одной уязвимости — или, наоборот, что проблема никак не связана с кодом платёжной инфраструктуры.
Не подключайте кошелёк к Avici или связанным с картой контрактам через ссылки из личных сообщений, рекламных объявлений, ответов в соцсетях и публикаций об «аирдропе». Для проверки используйте сохранённый официальный адрес и самостоятельно подтверждённый канал поддержки.
Если вы вводили seed-фразу, раскрывали приватный ключ, устанавливали непроверенное расширение кошелька или подписывали неизвестную транзакцию, переведите оставшиеся активы на новый кошелёк с чистого устройства или в безопасной среде. Отзыв разрешений не исправляет скомпрометированную seed-фразу или ключ подписи.
Для EVM-кошельков проверьте token allowances и удалите незнакомые или неограниченные разрешения на списание. Если кошелёк поддерживает account abstraction, отдельно проверьте делегированные полномочия и ключи активных сессий.
Для Solana проверьте последние подписанные транзакции, подключённые приложения, незнакомых делегатов и активные сессии. В Solana используется не совсем та же модель разрешений, что в EVM-сетях, поэтому универсальный инструмент «отзыва одобрений» может не показать все потенциально опасные полномочия.
Запишите адреса кошельков, идентификаторы транзакций, подозрительные URL, скриншоты, время операций и сообщения или объявления, которые привели к подключению либо подписи. Эти данные помогут отличить фишинг от события на уровне контракта и передать информацию в поддержку Avici, провайдеру кошелька или правоохранительным органам.
Не подписывайте транзакции для «верификации», «рефанда» или «восстановления», если их прислал неизвестный аккаунт. Пользователи, уже ставшие жертвами атаки, особенно часто получают новые сообщения от мошенников, обещающих вернуть украденную криптовалюту.
Самокастодиальность меняет модель рисков, но не устраняет их. Пользователь может не зависеть от единого централизованного хранителя, однако по-прежнему сталкивается с рисками кошелька, смарт-контрактов, мостов, relay-сервисов, passkey, делегированных разрешений, интерфейса приложения, карточного эмитента и расчётной инфраструктуры.
Для сравнения, в июльском инциденте с аппаратными кошельками Coldcard сообщалось о краже примерно 594 BTC примерно из 500 кошельков за 25 минут. Причиной называли проблему прошивки, ослабившую случайность при генерации seed-фраз. Уязвимость находилась в устройстве и его программном обеспечении, а не в криптографии Bitcoin. 30
Coldcard показывает риск аппаратного и прошивочного уровня, а Avici — риск контрактов, авторизации, пользовательского интерфейса и инфраструктуры партнёров. Практический вывод не в том, что самокастодиальность по определению небезопасна, а централизованное хранение автоматически надёжнее. Важно понимать всю цепочку операции: какие активы остаются в обычном кошельке, какие переводятся в карточный контракт, кто может инициировать списание, как обновляются контракты и что происходит при сбое партнёра.
Самокастодиальная карта — это не просто кошелёк с логотипом Visa, а целый набор взаимосвязанных компонентов. Безопасность такого продукта определяется самым слабым звеном этой цепочки.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
28 августа 2026 года из связанных с Avici карточных контрактов начали выводить средства; первые оценки составляли около $600 000, а некоторые ончейн наблюдатели сообщали более чем о $1 млн.
28 августа 2026 года из связанных с Avici карточных контрактов начали выводить средства; первые оценки составляли около $600 000, а некоторые ончейн наблюдатели сообщали более чем о $1 млн. Avici превращал внесённый пользователем USDC в долларовый лимит для Visa карты через escrow смарт контракт.
Пользователям следует прекратить взаимодействие с подозрительными ссылками и контрактами, проверить разрешения и делегированные полномочия, а при возможной компрометации seed фразы или ключа перевести остаток средств...