เหตุการณ์ Avici เมื่อวันที่ 28 สิงหาคม 2026 ช่วงแรกมีรายงานว่าเงินถูกดูดออกไปราว 600,000 ดอลลาร์ และตัวเลขจากข้อมูลบนเชนบางชุดสูงเกิน 1 ล้านดอลลาร์ ภายหลังมีรายงานว่า Rain ซึ่งเป็นพันธมิตรผู้ออกบัตรของ Avici พบช่องโหว่ในสัญญาบัตร Solana รุ่นเก่า โดยยอดที่มีการกระทบยอดภายหลังอยู่ที่ 500,859.22 ดอลลาร์ ครอบคลุมผู้ใช้...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
เหตุการณ์ Avici เริ่มเป็นข่าวเมื่อวันที่ 28 สิงหาคม 2026 หลังมีรายงานว่าเงินมากกว่า 600,000 ดอลลาร์ถูกถอนออกจากบัญชีที่ใช้ค้ำประกันยอดบัตรคริปโต ขณะที่การติดตามธุรกรรมบนเชนในช่วงแรกพบตัวเลขสูงตั้งแต่ประมาณ 600,000 ดอลลาร์ไปจนถึงมากกว่า 1 ล้านดอลลาร์ 49 50 53
ต่อมามีรายงานว่า Rain ซึ่งเป็นพันธมิตรผู้ออกบัตรของ Avici ตรวจพบช่องโหว่ในสัญญาบัตร Solana รุ่นเก่า และได้อัปเกรดสัญญาที่เกี่ยวข้องแล้ว อย่างไรก็ตาม ตัวเลขประมาณการในช่วงที่การโจมตียังดำเนินอยู่ไม่ควรถูกนำมารวมเป็นยอดความเสียหายสุดท้ายโดยอัตโนมัติ 49 50 53
รายงานภายหลังระบุยอดที่มีการกระทบยอดแล้วว่าอยู่ที่ 500,859.22 ดอลลาร์ กระทบผู้ใช้ 1,685 ราย และ Avici ให้คำมั่นว่าจะชดเชยเต็มจำนวน 53 ตัวเลขนี้มีความเฉพาะเจาะจงกว่าประมาณการจากข้อมูลบนเชนในช่วงแรก แต่ยังควรแยกจากยอดที่ถูกนับแบบเรียลไทม์ระหว่างเหตุการณ์
Avici ใช้แนวคิดบัตรแบบมีสินทรัพย์ค้ำประกัน ไม่ใช่บัญชีธนาคารทั่วไป ตามเอกสารของบริษัท กระบวนการทำงานโดยสรุปคือ
เอกสารของ Avici ระบุว่าสัญญาค้ำประกันอยู่บนเครือข่าย EVM แต่สามารถรับเงินฝากที่มาจาก Solana ผ่านระบบเชื่อมเครือข่ายอัตโนมัติได้ นอกจากนี้ กระเป๋าสำหรับบัตรยังแยกจาก Smart Wallet และ Visa จะถอนเงินได้ก็ต่อเมื่อพิสูจน์ได้ว่ามีการใช้จ่ายผ่านบัตรจริง 33
โครงสร้างนี้ทำให้ผู้ใช้สามารถนำคริปโตมาใช้จ่าย โดยไม่ต้องโอนสินทรัพย์ทั้งหมดไปฝากไว้กับตลาดซื้อขายแบบรวมศูนย์หรือธนาคาร แต่ในอีกด้านหนึ่ง เงินที่ใช้ค้ำประกันบัตรต้องผ่านระบบที่ประกอบด้วยสัญญาอัจฉริยะ การเชื่อมเครือข่าย ระบบของผู้ออกบัตร และกลไกอนุมัติธุรกรรมหลายชั้น
คำว่า “ถือครองเอง” หรือ self-custody จึงไม่ได้แปลว่าทุกส่วนของเส้นทางการชำระเงินจะเรียบง่ายหรือแยกเป็นอิสระจากกันทั้งหมด
เมื่อวันที่ 28 สิงหาคม Avici ยอมรับว่าพบปัญหาที่เกี่ยวข้องกับการถอนยอดคงเหลือของบัตร ขณะเดียวกันผู้ติดตามข้อมูลบนเชนพบเงินเคลื่อนย้ายไปยังกระเป๋าที่เชื่อมโยงกับผู้โจมตี
รายงานช่วงแรกประเมินความเสียหายไว้ประมาณ 600,000–653,000 ดอลลาร์ ขณะที่บางบัญชีติดตามเงินผ่านกระเป๋าที่สงสัยว่าเป็นของผู้โจมตีได้มากกว่า 1 ล้านดอลลาร์ ตัวเลขเหล่านี้อาจสะท้อนคนละช่วงเวลา หรืออาจนับกระแสเงินคนละชุด จึงไม่ควรนำมาบวกกันทันที 49 51 54 58
ในเวลานั้นยังไม่มีข้อมูลสาธารณะที่ยืนยันได้ว่าสาเหตุหลักมาจาก
รายงานอัปเดตระบุว่า Rain พบช่องโหว่ในสัญญาบัตร Solana รุ่นเก่าที่ใช้โดย Avici และอีกไม่กี่โครงการ สัญญาที่เกี่ยวข้องถูกอัปเกรดแล้ว และในเวลาที่มีการรายงานยังไม่พบกิจกรรมที่ไม่ได้รับอนุญาตเพิ่มเติม 50 62
คำอธิบายดังกล่าวระบุว่าเหตุการณ์กระทบสัญญา Solana ที่แยกออกมาต่างหาก ซึ่งใช้เก็บยอดคงเหลือของบัตรหลังการเติมเงิน ไม่ใช่กระเป๋า Solana และ EVM ที่ผู้ใช้ถือครองเอง โดยกระเป๋าทั้งสองส่วนถูกแยกออกจากกัน 50 62
อย่างไรก็ดี การพบช่องโหว่ในสัญญารุ่นเก่าไม่ได้พิสูจน์โดยอัตโนมัติว่าความเสียหายทุกกรณีที่ถูกกล่าวถึงมีสาเหตุเดียวกัน จำเป็นต้องมีรายงานหลังเหตุการณ์ที่ตรวจสอบได้ เพื่อเชื่อมโยงที่อยู่กระเป๋า สัญญา คำสั่งธุรกรรม และเวลาเกิดเหตุอย่างละเอียด
คำอธิบายเรื่องช่องโหว่ในสัญญาไม่ได้ลบความเสี่ยงจากฟิชชิงออกไป ก่อนและระหว่างเหตุการณ์ มีรายงานเว็บไซต์ปลอมที่เลียนแบบ Avici และใช้ข้อเสนอแอร์ดรอปหรือฟีเจอร์ของแพลตฟอร์มเป็นเหยื่อล่อให้ผู้ใช้เชื่อมต่อกระเป๋าและอนุมัติธุรกรรมอันตราย
รายงานเมื่อวันที่ 28 สิงหาคมบางฉบับระบุว่าเว็บไซต์เลียนแบบ Avici ทำให้ผู้ใช้สูญเงินมากกว่า 600,000 ดอลลาร์ และในเวลานั้นยังไม่มีหลักฐานสาธารณะชัดเจนว่าระบบภายในของ Avici ถูกเจาะ 2 4
คำอธิบายทั้งสองแบบไม่จำเป็นต้องขัดแย้งกัน ช่องโหว่ในสัญญาอาจกระทบยอดค้ำประกันบัตร ขณะที่แคมเปญฟิชชิงอีกชุดหนึ่งอาจหลอกผู้ใช้ให้เซ็นธุรกรรมและสูญเสียเงินจากกระเป๋าของตนเอง หากยังไม่มีรายงานทางเทคนิคฉบับสมบูรณ์ ก็ไม่ปลอดภัยที่จะสรุปว่าความเสียหายทั้งหมดเกิดจากช่องโหว่เดียวกัน
ข้อมูลที่มีอยู่ยังไม่ตอบคำถามสำคัญหลายข้อ เช่น
การระบุสาเหตุไปยังสัญญาบัตร Solana รุ่นเก่าของ Rain ถือเป็นคำอธิบายสำคัญ แต่ไม่ควรขยายความเกินหลักฐานจนกลายเป็นข้อสรุปว่าการดูดเงินทุกกรณีที่เกี่ยวข้องกับชื่อ Avici มาจากช่องโหว่นี้ทั้งหมด
อย่าเชื่อมต่อกระเป๋าหรือเซ็นธุรกรรมผ่านลิงก์ที่มาจากข้อความส่วนตัว โฆษณา การตอบกลับบนโซเชียลมีเดีย หรือโพสต์ที่อ้างว่าเป็นแอร์ดรอปและการกู้คืนเงิน ให้เข้าผ่านโดเมนทางการที่บันทึกไว้ล่วงหน้า หรือช่องทางสนับสนุนที่ตรวจสอบแหล่งที่มาได้เท่านั้น
หากคุณเคยกรอกวลีสำหรับกู้คืนกระเป๋า เปิดเผย private key ติดตั้งส่วนขยายกระเป๋าที่ไม่น่าเชื่อถือ หรือเซ็นธุรกรรมที่ไม่รู้จัก ให้พิจารณาย้ายสินทรัพย์ที่เหลือไปยังกระเป๋าใหม่ โดยใช้เครื่องหรือสภาพแวดล้อมกระเป๋าที่สะอาด
การยกเลิก approval ไม่สามารถแก้ไขกรณี seed phrase หรือ signing key ถูกเปิดเผยได้
สำหรับกระเป๋า EVM ให้ตรวจสอบ token allowance และยกเลิกสิทธิ์ของผู้ใช้จ่ายเงินที่ไม่รู้จักหรือสิทธิ์แบบไม่จำกัด รวมถึงตรวจสอบ delegated permission หรือ session key ของ account abstraction หากกระเป๋านั้นรองรับ
สำหรับกระเป๋า Solana ให้ตรวจสอบธุรกรรมที่เซ็นล่าสุด delegate ที่ไม่คุ้นเคย แอปพลิเคชันที่เชื่อมต่อ และ session ที่ยังใช้งานอยู่ Solana ไม่ได้ใช้โมเดล approval แบบเดียวกับ EVM ดังนั้นเครื่องมือที่มีปุ่ม “ยกเลิก token approval” อาจตรวจไม่พบสิทธิ์ที่เกี่ยวข้องทั้งหมด
บันทึกที่อยู่กระเป๋า ลายเซ็นธุรกรรม URL ที่น่าสงสัย ภาพหน้าจอ เวลาเกิดเหตุ ตลอดจนข้อความหรือโฆษณาที่นำไปสู่การเชื่อมต่อหรือการเซ็นธุรกรรม ข้อมูลเหล่านี้ช่วยให้ผู้ให้บริการกระเป๋า ทีมสนับสนุน Avici ที่ผ่านการยืนยันตัวตน หรือผู้ตรวจสอบแยกแยะระหว่างฟิชชิงกับเหตุการณ์ระดับสัญญาได้
อย่าเซ็นธุรกรรมที่อ้างว่าเป็นการ “ยืนยันตัวตน” “รับเงินคืน” หรือ “กู้คืนสินทรัพย์” หากถูกส่งมาจากบัญชีที่ไม่ได้ร้องขอ ผู้เสียหายที่ประกาศตัวหรือถูกระบุว่าได้รับผลกระทบมักตกเป็นเป้าหมายของผู้แอบอ้างว่าจะช่วยนำเงินกลับคืน
Self-custody เปลี่ยนรูปแบบความเสี่ยง แต่ไม่ได้ทำให้ความเสี่ยงหายไป ผู้ใช้อาจไม่ต้องมอบอำนาจทั้งหมดให้ผู้รับฝากสินทรัพย์แบบรวมศูนย์ แต่ยังต้องพึ่งพาซอฟต์แวร์กระเป๋า สัญญาอัจฉริยะ สะพานเชื่อมเครือข่าย รีเลย์ passkey สิทธิ์ที่มอบหมาย หน้าเว็บไซต์ ผู้ออกบัตร และกระบวนการชำระบัญชี
เหตุการณ์ Coldcard ในปี 2026 ช่วยให้เห็นความแตกต่างอีกแบบหนึ่ง รายงานระบุว่ามี Bitcoin ประมาณ 594 BTC ถูกถอนจากกระเป๋าราว 500 ใบภายในเวลาประมาณ 25 นาที หลังปัญหาในเฟิร์มแวร์ทำให้การสุ่มที่ใช้สร้าง seed อ่อนแอลง จุดบกพร่องอยู่ที่อุปกรณ์และเฟิร์มแวร์ ไม่ใช่การทำลายหลักการเข้ารหัสพื้นฐานของ Bitcoin 30
Coldcard จึงสะท้อนความเสี่ยงด้านฮาร์ดแวร์และการสร้างคีย์ ขณะที่ Avici สะท้อนความเสี่ยงด้านสัญญา การอนุมัติ อินเทอร์เฟซ และโครงสร้างพื้นฐานของพันธมิตร
บทเรียนไม่ได้หมายความว่า self-custody ไม่ปลอดภัยโดยธรรมชาติ หรือการฝากสินทรัพย์ไว้กับผู้ให้บริการแบบรวมศูนย์จะปลอดภัยกว่าเสมอ แต่หมายความว่าผู้ใช้ต้องประเมิน “เส้นทางธุรกรรมทั้งหมด” ก่อนใช้งานผลิตภัณฑ์ลักษณะนี้ ได้แก่
บัตร Visa แบบ self-custody ไม่ได้เป็นเพียง “กระเป๋าเงิน” แต่เป็นระบบที่รวมหลายส่วนเข้าด้วยกัน ความปลอดภัยโดยรวมจึงถูกจำกัดด้วยส่วนที่อ่อนแอที่สุดของระบบนั้น
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
เหตุการณ์ Avici เมื่อวันที่ 28 สิงหาคม 2026 ช่วงแรกมีรายงานว่าเงินถูกดูดออกไปราว 600,000 ดอลลาร์ และตัวเลขจากข้อมูลบนเชนบางชุดสูงเกิน 1 ล้านดอลลาร์
เหตุการณ์ Avici เมื่อวันที่ 28 สิงหาคม 2026 ช่วงแรกมีรายงานว่าเงินถูกดูดออกไปราว 600,000 ดอลลาร์ และตัวเลขจากข้อมูลบนเชนบางชุดสูงเกิน 1 ล้านดอลลาร์ ภายหลังมีรายงานว่า Rain ซึ่งเป็นพันธมิตรผู้ออกบัตรของ Avici พบช่องโหว่ในสัญญาบัตร Solana รุ่นเก่า โดยยอดที่มีการกระทบยอดภายหลังอยู่ที่ 500,859.22 ดอลลาร์ ครอบคลุมผู้ใช้ 1,685 ราย และ Avici ระบุว่าจะชดเชยเต็มจำนวน
ระบบของ Avici แยกกระเป๋าเงินที่ผู้ใช้ถือครองเองออกจากสัญญาที่เก็บยอดค้ำประกันบัตร ดังนั้นเหตุการณ์ที่รายงานจึงไม่ได้หมายความว่าสินทรัพย์ทั้งหมดในกระเป๋า Solana หรือ EVM ของผู้ใช้ได้รับผลกระทบ