28 серпня з карткових заставних рахунків Avici почали виводити кошти; первинні оцінки становили близько $600 000–$653 000, а окремі ончейн спостереження перевищували $1 млн. Avici перетворювала внесений користувачем USDC на кредитний баланс у доларах для Visa картки.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Інцидент навколо криптонеобанку Avici розпочався 28 серпня 2026 року: користувачі та ончейн-аналітики зафіксували несанкціонований рух коштів із рахунків, пов’язаних із картковими балансами. Перші оцінки коливалися від приблизно $600 000 до понад $1 млн. Пізніше картковий партнер Avici, компанія Rain, заявила про вразливість у старій версії Solana-контракту, а відповідні контракти, за повідомленнями, оновили. Тому ранні оцінки не слід автоматично сприймати як остаточну суму збитків. 49 50 53
Важливо розрізняти звичайні некастодіальні гаманці Avici та окремі контракти, у яких зберігалися кошти для забезпечення карткових балансів. За доступними повідомленнями, інцидент стосувався саме останніх, а не обов’язково гаманців, де користувачі тримали інші активи в мережах Solana або EVM. 50 53
Avici використовувала модель забезпеченої картки, а не звичайного банківського рахунку. Згідно з документацією платформи, схема працювала так:
У документації Avici зазначалося, що контракт застави розгорнутий у мережі EVM, але може приймати депозити із Solana через автоматичне перемикання між мережами. Також ішлося про окремість карткового гаманця від смартгаманця та про те, що Visa могла вивести кошти лише після підтвердження факту оплати. 33
Саме ця архітектура пояснює одночасно привабливість і ризики продукту. Користувач міг витрачати криптоактиви, не передаючи весь гаманець централізованій біржі чи банку. Водночас кошти потрапляли в спеціалізовану програмовану систему, де взаємодіяли смартконтракти, мости, карткова інфраструктура та механізми авторизації транзакцій.
Термін «самокастодіальність» не означає, що кожен компонент платіжного процесу однаково простий або незалежний. Контроль над гаманцем не усуває ризиків у коді контракту, системі делегованих повноважень, інтерфейсі чи інфраструктурі партнера.
28 серпня Avici визнала проблему, пов’язану з виведенням коштів із карткових балансів. Тим часом ончейн-спостерігачі повідомляли про перекази на адреси, контрольовані зловмисником. Окремі публікації оцінювали обсяг виведених коштів приблизно у $600 000–$653 000, тоді як інші згодом простежили понад $1 млн через гаманець, який вважали адресою нападника. Це могли бути різні етапи або різні потоки коштів, тому підсумовувати ці цифри без додаткової перевірки не можна. 49 51 54 58
На цьому етапі публічних даних було недостатньо, щоб упевнено встановити першопричину. Серед можливих версій розглядалися помилка в картковому контракті, компрометація механізму авторизації або ретрансляції, проблема з абстракцією акаунтів чи реєстрацією адміністратора, фішинг або інший компонент продуктового стека.
У наступному оновленні інцидент пов’язали з тим, що Rain виявила вразливість у старій версії Solana-контракту, який використовували Avici та ще кілька проєктів. Повідомлялося, що відповідні контракти оновили, а нової несанкціонованої активності на момент публікації оновлення не виявили.
За тією ж версією, проблема була обмежена окремим Solana-контрактом, у якому зберігалися карткові баланси після поповнення. Звичайні некастодіальні гаманці Avici у мережах Solana та EVM залишалися відокремленими від цих балансів. 50 62
Згодом Avici повідомила про узгоджені збитки в розмірі $500 859,22, що стосувалися 1 685 користувачів, і пообіцяла повне відшкодування. 53 Ця сума є конкретнішою за початкові оцінки, зроблені під час атаки, але читачам варто розділяти оперативні ончейн-підрахунки та пізнішу заявлену фінальну звірку.
Пояснення через уразливість контракту не скасовує окремого ризику фішингу. 28 серпня повідомлялося про фальшиві сайти, які імітували Avici та за допомогою нібито аірдропів або функцій платформи спонукали користувачів підключати гаманці й підписувати шкідливі транзакції. За цими повідомленнями, сайт-двійник Avici міг спричинити втрати понад $600 000; на той момент публічних доказів внутрішнього злому Avici не було. 2 4
Ці два пояснення не обов’язково суперечать одне одному. Уразливість контракту могла впливати на рахунки з картковими балансами, тоді як окрема фішингова кампанія могла спустошувати гаманці людей, які підписували шкідливі транзакції.
Без повного звіту, що зіставляє постраждалі адреси, контракти, інструкції транзакцій і часові мітки, небезпечно вважати, що всі зафіксовані втрати мали одну причину.
Доступні матеріали не дають повної відповіді на низку технічних питань, зокрема:
Пізніше пояснення Rain є важливою версією щодо інциденту з картковими балансами, але його недостатньо, щоб стверджувати: усі пов’язані з Avici втрати були спричинені саме цією вразливістю. Для остаточних висновків потрібен детальний технічний звіт, який можна незалежно перевірити.
Не використовуйте посилання з особистих повідомлень, реклами, відповідей у соцмережах або оголошень про нібито аірдропи. Якщо потрібно перевірити статус картки чи компенсації, відкривайте офіційний домен із закладки або звертайтеся до незалежно перевіреного каналу підтримки.
Якщо ви вводили seed-фразу, розкривали приватний ключ, встановлювали неперевірене розширення гаманця або підписували невідому транзакцію, перенесіть активи, що залишилися, на новий гаманець із чистого пристрою чи безпечного середовища.
Відкликання дозволів не виправить скомпрометовану seed-фразу або ключ підпису.
Для EVM-гаманців перевірте дозволи на використання токенів і скасуйте незнайомі або необмежені дозволи сторонніх адрес. Якщо гаманець це підтримує, також перевірте делеговані повноваження, сесійні ключі та дозволи абстракції акаунтів.
Для Solana перевірте останні підписані транзакції, підключені застосунки, незнайомих делегатів і активні сесії. Solana використовує не зовсім ту саму модель дозволів, що й EVM-мережі, тому звичайний інструмент «відкликати дозволи токенів» може не показати всі релевантні авторизації.
Зафіксуйте адреси гаманців, хеші транзакцій, підозрілі URL-адреси, скриншоти, часові мітки та повідомлення або рекламу, що привели вас до взаємодії. Ці дані допоможуть підтримці Avici, провайдеру гаманця або слідчим відрізнити фішинг від події на рівні контракту.
Не підписуйте транзакції для нібито «верифікації», «повернення коштів» або «відновлення», якщо їх надсилає незнайомий акаунт. Відомі жертви часто стають мішенню шахраїв, які видають себе за службу підтримки та обіцяють повернути вкрадені активи.
Самокастодіальність змінює модель ризиків, але не прибирає їх. Користувач може не передавати централізованому кастодіану одноосібний контроль над активами, проте все одно залежить від програмного забезпечення гаманця, логіки смартконтрактів, мостів, ретрансляторів, паскі, делегованих дозволів, фронтенду, карткового емітента та процедур розрахунків.
Порівняння з крадіжкою Coldcard у 2026 році добре ілюструє різницю. У тому випадку, за повідомленнями, близько 594 BTC було виведено приблизно з 500 гаманців за близько 25 хвилин після проблеми з прошивкою, яка послабила випадковість під час генерації seed-фраз. Слабке місце було в апаратному гаманці та його прошивці, а не в базовій криптографії Bitcoin. 30
Avici демонструє інший клас проблем: платіжний продукт може зберігати контроль користувача над загальним гаманцем, але водночас переміщувати кошти для картки в спеціалізовану контрактну систему з власними залежностями.
Практичний висновок не в тому, що самокастодіальність за визначенням небезпечна, а централізоване зберігання автоматично безпечніше. Річ у тім, що безпека самокастодіального платіжного продукту визначається всім ланцюжком операції. Перед використанням такої картки варто з’ясувати:
У децентралізованій системі контроль над ключами — лише одна частина картини. Слабкою ланкою може виявитися будь-який компонент, через який проходить платіж.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
28 серпня з карткових заставних рахунків Avici почали виводити кошти; первинні оцінки становили близько $600 000–$653 000, а окремі ончейн спостереження перевищували $1 млн.
28 серпня з карткових заставних рахунків Avici почали виводити кошти; первинні оцінки становили близько $600 000–$653 000, а окремі ончейн спостереження перевищували $1 млн. Avici перетворювала внесений користувачем USDC на кредитний баланс у доларах для Visa картки.
Пізніше Avici та її партнер з емісії карток Rain пов’язали інцидент із уразливістю старої версії Solana контракту.