Avici incidenten den 28 augusti 2026 såg först ut att ha tömt kortrelaterade konton på över 600 000 dollar. Senare uppgifter sade att Avicis kortutgivningspartner Rain hade hittat en sårbarhet i en äldre version av ett Solana kontrakt.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Avici-incidenten började den 28 augusti 2026 med rapporter om att mer än 600 000 dollar hade lämnat konton kopplade till kryptokort. De första uppskattningarna varierade från omkring 600 000 dollar till över 1 miljon dollar när transaktionerna följdes på blockkedjan. Senare rapportering uppgav att Avicis kortutgivningspartner Rain hade identifierat en sårbarhet i en äldre version av ett Solana-kontrakt och att de berörda kontrakten hade uppgraderats. De tidiga uppskattningarna ska därför inte automatiskt behandlas som den slutliga förlusten. 49 50 53
Den viktiga skillnaden är mellan Avicis vanliga self-custody-plånböcker och de separata kontrakt som användes för kortbalanser. Incidenten rapporterades ha drabbat de senare – inte nödvändigtvis den plånboksinfrastruktur där användare förvarade andra tillgångar på Solana eller EVM-nätverk. 50 53
Avicis produkt byggde på en så kallad secured-card-modell, snarare än ett traditionellt bankkonto. Enligt företagets dokumentation fungerade upplägget så här:
Avici uppgav att säkerhetskontraktet låg på ett EVM-nätverk men kunde ta emot insättningar från Solana genom automatisk bryggning i bakgrunden. Företaget skrev också att kortplånboken var separerad från den smarta plånboken och att Visa bara kunde ta ut pengar efter att ha bevisat att ett kortköp hade genomförts. 33
Det förklarar både lockelsen och risken. Användare kunde spendera mot sina kryptotillgångar utan att lämna över hela plånboken till en centraliserad börs eller bank. Samtidigt flyttades pengarna in i ett specialiserat, programmerbart system för kortbalanser – med smarta kontrakt, bryggor, kortutgivarinfrastruktur och transaktionsauktorisering.
”Self-custody” betyder alltså inte att varje del av betalningsflödet är lika enkel, fristående eller riskfri.
Den 28 augusti bekräftade Avici ett problem som påverkade uttag från kortbalanser, samtidigt som observatörer på blockkedjan rapporterade att pengar flyttades till adresser som kontrollerades av angriparen. Rapporter beskrev först en dränering på omkring 600 000–653 000 dollar. Andra följde senare angriparens plånbok och kom fram till över 1 miljon dollar. Beloppen kan ha avsett olika skeden eller separata flöden och bör därför inte läggas ihop utan vidare. 49 51 54 58
I det skedet var det inte klarlagt om grundorsaken var:
En senare uppdatering sade att Rain hade hittat en sårbarhet i en äldre version av det Solana-kontrakt som användes för Avicis kort, samt av ett mindre antal andra projekt. De berörda kontrakten uppgavs därefter ha uppgraderats och ingen ytterligare obehörig aktivitet hade upptäckts vid tidpunkten för rapporten.
Samma uppgift sade att incidenten var begränsad till det separata Solana-kontrakt som höll kortbalanser efter påfyllning. Avicis self-custody-plånböcker på Solana och EVM-nätverk uppgavs vara separerade och inte påverkade. 50 62
En efterföljande redovisning angav en sammanställd förlust på 500 859,22 dollar för 1 685 användare, samtidigt som Avici lovade full ersättning. 53 Den siffran är mer specifik än de första uppskattningarna från blockkedjan. Det är ändå viktigt att skilja mellan preliminära belopp under ett pågående angrepp och en senare redovisning av den slutliga skadan.
Kontraktsförklaringen undanröjer inte den separata risken för phishing. Den 28 augusti rapporterades falska webbplatser som utgav sig för att vara Avici och använde påstådda airdrops eller plattformsfunktioner för att få användare att ansluta sina plånböcker och godkänna skadliga transaktioner. Dessa rapporter kopplade över 600 000 dollar i förluster till en Avici-liknande phishingwebbplats och sade att det då saknades offentliga belägg för ett internt intrång hos Avici. 2 4
Förklaringarna behöver inte utesluta varandra. En sårbarhet i ett kortbalanskontrakt kan ha drabbat vissa konton, samtidigt som en separat kampanj med falska webbplatser tömde plånböcker från användare som signerade skadliga transaktioner.
Utan en fullständig incidentrapport som kopplar samman drabbade adresser, kontrakt, instruktioner och tidsstämplar är det därför riskabelt att anta att alla rapporterade förluster hade samma orsak.
Flera tekniska frågor är fortfarande öppna, bland annat:
Rain-uppgiften är en betydande förklaring till incidenten med kortbalanserna. Den räcker däremot inte för att slå fast att alla Avici-relaterade plånbokstömningar kom från samma sårbarhet. För det krävs en detaljerad och oberoende granskbar efteranalys.
Interagera inte med Avici- eller kortrelaterade kontrakt via länkar i direktmeddelanden, annonser, svar på sociala medier eller påstådda airdrops. Använd i stället ett bokmärkt officiellt domännamn eller en supportkanal som du själv har verifierat.
Om du har skrivit in en återställningsfras, lämnat ut en privat nyckel, installerat ett opålitligt plånbokstillägg eller signerat en okänd transaktion bör du flytta kvarvarande tillgångar till en ny plånbok med en ren enhet eller säker plånboksmiljö.
Att återkalla token-godkännanden reparerar inte en komprometterad seed phrase eller privat nyckel.
För EVM-plånböcker bör du kontrollera token-allowances och ta bort okända eller obegränsade spenderarbehörigheter. Kontrollera även misstänkta delegerade behörigheter eller sessionnycklar för kontoabstraktion, om plånboken stöder sådana funktioner.
För Solana-plånböcker bör du granska nyligen signerade transaktioner, anslutna appar, okända delegeringar och aktiva sessioner. Solana använder inte exakt samma behörighetsmodell som EVM-nätverk. Ett generiskt verktyg för att ”återkalla token approvals” hittar därför inte nödvändigtvis alla relevanta auktoriseringar.
Spara plånboksadresser, transaktionssignaturer, misstänkta webbadresser, skärmdumpar, tidsstämplar och meddelandet eller annonsen som ledde fram till interaktionen. Materialet kan hjälpa plånboksleverantören, Avicis verifierade supportteam eller utredare att skilja phishing från en kontraktsincident.
Signera inte en ”verifierings-”, ”återbetalnings-” eller ”återställnings”-transaktion som skickas från ett oväntat konto. Personer som redan har drabbats blir ofta måltavlor för bedragare som påstår att de kan få tillbaka de stulna pengarna.
Self-custody förändrar riskbilden – men tar inte bort riskerna. Användare kan slippa ge en centraliserad förvarare ensidig kontroll över sina tillgångar, men de kan fortfarande exponeras för plånboksprogramvara, smarta kontrakt, bryggor, reläer, passkeys, delegerade behörigheter, gränssnitt, kortutgivare och avvecklingsprocesser.
Kontrasten mot Coldcard-stölden 2026 illustrerar skillnaden. I det fallet rapporterades omkring 594 BTC ha stulits från ungefär 500 plånböcker på cirka 25 minuter efter ett firmwareproblem som försvagade slumpmässigheten vid genereringen av plånboksfrön. Felet låg i hårdvaruplånboken och dess firmware – inte i Bitcoins underliggande kryptografi. 30
Avici representerar en annan typ av fel: en betalprodukt kan låta användaren behålla kontrollen över en vanlig plånbok och ändå placera kortsäkerheten i ett specialiserat kontraktssystem med egna beroenden. Coldcard belyser risker i hårdvara och nyckelgenerering. Avici belyser risker i kontrakt, auktorisering, användargränssnitt och partnerinfrastruktur.
Rapporter om sårbarheter i Core Lightning visar på ett liknande, bredare mönster: även protokoll- och nodprogramvara kan skapa risker utan att användarens privata nycklar nödvändigtvis har läckt. Det finns däremot inget tillräckligt stöd i det tillgängliga materialet för att koppla någon Core Lightning-sårbarhet tekniskt eller operativt till Avici.
Den praktiska slutsatsen är inte att self-custody alltid är osäkert eller att centraliserad förvaring automatiskt är säkrare. Slutsatsen är att säkerheten i en self-custody-baserad betalprodukt beror på hela transaktionskedjan.
Innan du använder en sådan tjänst bör du ta reda på vilka tillgångar som stannar i din vanliga plånbok, vilka som flyttas till ett kort- eller escrow-kontrakt, vem som kan godkänna uttag, hur uppgraderingar styrs och vad som händer om en partner eller ett kontrakt fallerar.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Avici incidenten den 28 augusti 2026 såg först ut att ha tömt kortrelaterade konton på över 600 000 dollar.
Avici incidenten den 28 augusti 2026 såg först ut att ha tömt kortrelaterade konton på över 600 000 dollar. Senare uppgifter sade att Avicis kortutgivningspartner Rain hade hittat en sårbarhet i en äldre version av ett Solana kontrakt.
Avicis vanliga self custody plånböcker uppgavs vara separerade från kontrakten som höll kortbalanserna.