Avici’de 28 Ağustos’ta başlayan olayın ilk aşamasında yaklaşık 600 bin ila 1 milyon doların üzerinde kayıp tahmin edildi; daha sonra 1.685 kullanıcıyı etkileyen zararın 500.859,22 dolar olduğu bildirildi. Avici’nin Visa kart modeli, kullanıcıların USDC’yi bir kredi teminatı akıllı sözleşmesine yatırarak ABD doları c...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Avici’de 28 Ağustos 2026’da başlayan olay, kart teminatı hesaplarından yetkisiz para çekildiğine ilişkin raporlarla gündeme geldi. İlk zincir üstü tahminler yaklaşık 600 bin ila 653 bin dolar arasında değişirken, bazı takiplerde şüpheli saldırgan adresinden geçen toplam tutarın 1 milyon doları aştığı görüldü. Bu rakamlar saldırının farklı aşamalarını veya farklı para akışlarını yansıtıyor olabilir; bu nedenle ilk tahminlerin tamamını kesin kayıp olarak toplamak doğru değil. 49 50 53
Daha sonraki açıklamalarda Avici’nin kart ihraç ortağı Rain, eski bir Solana kart sözleşmesi sürümünde güvenlik açığı tespit edildiğini ve ilgili sözleşmelerin güncellendiğini bildirdi. Sonraki bir mutabakat açıklamasına göre 1.685 kullanıcıyı etkileyen kayıp 500.859,22 dolar olarak hesaplandı ve Avici, etkilenen kullanıcıların tamamına geri ödeme sözü verdi. 50 53
Avici’nin ürünü klasik bir banka hesabından ziyade teminatlı kart modeline dayanıyordu. Şirketin dokümantasyonuna göre süreç şöyle işliyordu:
Avici’nin belgelerinde teminat sözleşmesinin bir EVM ağı üzerinde çalıştığı, ancak Solana’dan gelen yatırımların otomatik köprüleme yoluyla kabul edilebildiği belirtiliyordu. Kart cüzdanının akıllı cüzdandan ayrı olduğu ve Visa’nın yalnızca gerçekleşmiş bir kart harcamasını kanıtlaması hâlinde para çekebileceği de açıklanıyordu. 33
Bu model, kullanıcıların tüm varlıklarını merkezi bir borsaya veya bankaya teslim etmeden kripto varlıklarıyla harcama yapmasını mümkün kılıyordu. Ancak “kendine saklama” veya “self-custody”, ödeme akışındaki bütün bileşenlerin basit ve bağımsız olduğu anlamına gelmiyor. Fonlar; akıllı sözleşmeler, köprüleme mekanizması, kart ihraç altyapısı ve işlem yetkilendirme katmanlarından oluşan daha geniş bir sistemin parçası hâline geliyordu.
Avici, 28 Ağustos’ta kart bakiyesi çekimlerini etkileyen bir sorun olduğunu kabul etti. Aynı sırada zincir üstü gözlemciler, saldırganların kontrolündeki adreslere fon aktarıldığını bildirdi. İlk haberlerde yaklaşık 600 bin ila 653 bin dolarlık çekimlerden söz edilirken, sonraki takiplerde saldırgan cüzdanından geçen tutarın 1 milyon doları aştığı ileri sürüldü. 49 51 54 58
Bu aşamada olayın temel nedeni kesinleşmemişti. Olasılıklar arasında kart teminat sözleşmesindeki bir hata, yetkilendirme veya aktarım mekanizmasının ele geçirilmesi, hesap soyutlama ya da yönetici kaydı sorunları, kimlik avı ve ürünün başka bir bileşenindeki açık bulunuyordu.
Daha sonraki açıklamaya göre Rain, Avici ve az sayıda başka projede kullanılan eski bir Solana kart sözleşmesi sürümünde güvenlik açığı tespit etti. İlgili sözleşmelerin güncellendiği ve açıklamanın yapıldığı sırada yeni bir yetkisiz hareket tespit edilmediği bildirildi. Olayın, kullanıcıların kart bakiyelerini yükleme sonrasında tuttuğu ayrı Solana sözleşmesiyle sınırlı olduğu; kullanıcıların kendine saklama amaçlı Solana ve EVM cüzdanlarının bu bakiyelerden ayrıldığı belirtildi. 50 62
Avici daha sonra 1.685 kullanıcının kart bakiyelerinden toplam 500.859,22 dolar çekildiğini ve tüm etkilenen kullanıcıların zararını karşılayacağını açıkladı. 53 Bu tutar, saldırı sürerken yapılan zincir üstü tahminlerden daha kesin bir mutabakat rakamı niteliğinde. Yine de ilk canlı saldırı tahminleriyle sonradan hesaplanan nihai kaybı birbirine karıştırmamak gerekiyor.
Sözleşme açığına ilişkin açıklama, Avici’yi taklit eden sahte sitelerden kaynaklanan ayrı riski ortadan kaldırmıyor. 28 Ağustos’ta yayımlanan raporlarda, Avici’nin airdrop’larını veya platform özelliklerini taklit eden sahte alan adlarının kullanıcıları cüzdan bağlamaya ve kötü niyetli işlemleri onaylamaya yönlendirdiği belirtildi. Bu sahte sitelerle bağlantılı kayıpların 600 bin doları aştığı, o aşamada Avici’nin iç sistemlerinde bir ihlale ilişkin kamuya açık kanıt bulunmadığı bildirildi. 2 4
Bu iki açıklama birbirini zorunlu olarak dışlamıyor. Bir sözleşme açığı kart bakiyesi hesaplarını etkilerken, ayrı bir kimlik avı kampanyası kötü niyetli işlemleri imzalayan kullanıcıların cüzdanlarını boşaltmış olabilir. Etkilenen adresleri, sözleşmeleri, işlem talimatlarını ve zaman damgalarını eşleştiren kapsamlı bir olay raporu yayımlanmadıkça, tüm kayıpların aynı nedenden kaynaklandığını varsaymak güvenli değil.
Kamuya açık bilgiler şu noktaları henüz tam olarak açıklamıyor:
Rain’in açıklaması, kart bakiyesi olayına ilişkin önemli bir teknik çerçeve sunuyor. Ancak bu açıklama, Avici ile bağlantılı bildirilen bütün cüzdan boşaltmalarının aynı açıktan kaynaklandığını tek başına kanıtlamıyor. Bunun için ayrıntılı ve bağımsız biçimde incelenebilir bir olay sonrası raporuna ihtiyaç var.
Doğrudan mesajlarda, reklamlarda, sosyal medya yanıtlarında veya sahte airdrop duyurularında paylaşılan bağlantılar üzerinden Avici ya da kart sözleşmeleriyle etkileşime girmeyin. Resmî alan adına yer işaretlerinden ulaşın veya doğrulanmış bir destek kanalı kullanın.
Kurtarma ifadenizi girdiyseniz, özel anahtarınızı paylaştıysanız, güvenilmeyen bir cüzdan eklentisi yüklediyseniz veya bilmediğiniz bir işlemi imzaladıysanız kalan varlıklarınızı temiz bir cihaz ya da güvenilir cüzdan ortamı kullanarak yeni oluşturulmuş bir cüzdana taşıyın. Bir seed veya imzalama anahtarı ele geçirildiyse, yetkileri iptal etmek tek başına çözüm değildir.
EVM cüzdanlarında token harcamalarına ilişkin yetkileri kontrol edin; tanımadığınız veya sınırsız harcama izni verdiğiniz adreslerin yetkisini kaldırın. Cüzdan destekliyorsa hesap soyutlama oturum anahtarlarını ve şüpheli devredilmiş yetkileri de inceleyin.
Solana cüzdanlarında son imzalanan işlemleri, bağlı uygulamaları, tanımadığınız delegeleri ve etkin oturumları kontrol edin. Solana, EVM ağlarıyla aynı izin modelini kullanmadığı için genel bir “token onaylarını iptal et” aracı her yetkilendirme türünü göstermeyebilir.
Cüzdan adreslerini, işlem imzalarını, şüpheli URL’leri, ekran görüntülerini, zaman bilgilerini ve sizi işleme yönlendiren mesaj veya reklamları kaydedin. Bu bilgiler, olayın phishing kaynaklı mı yoksa sözleşme seviyesinde mi olduğunu ayırt etmek için Avici’nin doğrulanmış destek ekibine, cüzdan sağlayıcısına veya ilgili incelemeyi yürüten taraflara yardımcı olabilir.
Size kendiliğinden ulaşan bir hesaptan gelen “doğrulama”, “geri ödeme” veya “kurtarma” işlemini imzalamayın. Bilinen mağdurlar, çalınan fonları geri verebileceğini iddia eden taklitçiler için özellikle cazip hedeflerdir.
Kendine saklama, risk modelini değiştirir; riski ortadan kaldırmaz. Kullanıcılar merkezi bir emanetçinin varlıklar üzerinde tek taraflı kontrol kurmasını engelleyebilir. Ancak bunun karşılığında cüzdan yazılımı, akıllı sözleşme mantığı, köprüler, aktarıcılar, geçiş anahtarları, devredilmiş izinler, arayüzler, kart ihraççıları ve mutabakat süreçleriyle ilgili riskleri üstlenir.
2026’daki Coldcard hırsızlığı bu farkı başka bir açıdan gösterdi. Olayda, donanım cüzdanlarının seed üretiminde kullanılan rastgelelik mekanizmasındaki bir sorun sonrasında yaklaşık 500 cüzdandan yaklaşık 594 BTC’nin 25 dakika içinde çekildiği bildirildi. Sorun Bitcoin’in temel kriptografisinde değil, cüzdan cihazı ve ürün yazılımındaydı. 30
Coldcard vakası donanım ve anahtar üretimi riskini öne çıkarırken, Avici olayı sözleşme, yetkilendirme, kullanıcı arayüzü ve iş ortağı altyapısının oluşturduğu riskleri gösteriyor. Core Lightning gibi farklı katmanlardaki güvenlik tartışmaları da kripto kullanıcılarının yalnızca özel anahtarlarını değil, kullandıkları yazılım ve protokol bileşenlerini de değerlendirmesi gerektiğini hatırlatıyor; mevcut bilgiler Avici ile bu tür olaylar arasında teknik veya operasyonel bir bağlantı kurmak için yeterli değil.
Buradan çıkarılacak sonuç, self-custody’nin doğası gereği güvensiz veya merkezi saklamanın otomatik olarak daha güvenli olduğu değil. Asıl ders, bir self-custody ödeme ürününün güvenliğinin bütün işlem zincirine bağlı olması. Böyle bir ürünü kullanmadan önce kullanıcılar hangi varlıkların normal cüzdanlarında kaldığını, hangilerinin kart veya emanet sözleşmesine taşındığını, para çekme işlemlerini kimin yetkilendirebildiğini, sözleşme güncellemelerinin nasıl yönetildiğini ve bir iş ortağı ya da sözleşme başarısız olduğunda ne olacağını anlamalı.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Avici’de 28 Ağustos’ta başlayan olayın ilk aşamasında yaklaşık 600 bin ila 1 milyon doların üzerinde kayıp tahmin edildi; daha sonra 1.685 kullanıcıyı etkileyen zararın 500.859,22 dolar olduğu bildirildi.
Avici’de 28 Ağustos’ta başlayan olayın ilk aşamasında yaklaşık 600 bin ila 1 milyon doların üzerinde kayıp tahmin edildi; daha sonra 1.685 kullanıcıyı etkileyen zararın 500.859,22 dolar olduğu bildirildi. Avici’nin Visa kart modeli, kullanıcıların USDC’yi bir kredi teminatı akıllı sözleşmesine yatırarak ABD doları cinsinden harcama bakiyesi oluşturmasına dayanıyordu.
Rain, olayın eski bir Solana kart sözleşmesindeki güvenlik açığıyla bağlantılı olduğunu açıkladı; Avici’nin ayrı kendine saklama amaçlı Solana ve EVM cüzdanlarının etkilenmediği belirtildi.