Sự cố Avici ngày 28/8 ban đầu được cho là đã làm thất thoát khoảng 600.000 USD, trong khi một số dữ liệu on chain ghi nhận dòng tiền vượt 1 triệu USD. Avici chuyển USDC của người dùng vào hợp đồng ký quỹ khoản vay để tạo hạn mức chi tiêu USD cho thẻ Visa; mô hình này giảm phụ thuộc vào bên lưu ký truyền thống nhưng...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Sự cố bắt đầu được ghi nhận vào ngày 28/8/2026, khi hơn 600.000 USD được cho là đã rời khỏi các tài khoản thế chấp cho thẻ Avici. Các ước tính ban đầu dao động từ khoảng 600.000 USD đến hơn 1 triệu USD khi dòng tiền được theo dõi trên blockchain. Vì đây là những con số được cập nhật trong lúc vụ việc đang diễn ra, chúng không nên được cộng gộp hoặc xem là tổng thiệt hại cuối cùng. 49 50 53
Báo cáo sau đó cho biết đối tác phát hành thẻ của Avici là Rain đã phát hiện lỗ hổng trong một phiên bản cũ của hợp đồng thẻ Solana. Các hợp đồng liên quan được nâng cấp và chưa ghi nhận thêm hoạt động trái phép tại thời điểm cập nhật. Một báo cáo khác cho biết khoản thiệt hại sau đối soát là 500.859,22 USD, ảnh hưởng đến 1.685 người dùng; Avici cam kết hoàn tiền đầy đủ. 50 53 62
Điểm cần phân biệt là vụ việc được mô tả là ảnh hưởng đến các hợp đồng riêng dùng để lưu số dư thẻ, không nhất thiết ảnh hưởng đến ví tự lưu ký thông thường của người dùng trên Solana hoặc các mạng EVM. 50 53
Avici sử dụng mô hình thẻ thế chấp bằng tài sản số, thay vì tài khoản ngân hàng thông thường. Theo tài liệu của nền tảng:
Tài liệu Avici cho biết hợp đồng thế chấp nằm trên mạng EVM nhưng có thể nhận tiền gửi từ Solana thông qua cơ chế tự động bắc cầu. Ví dùng cho thẻ cũng tách biệt với smart wallet, và Visa chỉ có thể rút tiền sau khi chứng minh được một giao dịch chi tiêu hợp lệ. 33
Mô hình này giúp người dùng chi tiêu bằng tiền số mà không cần chuyển toàn bộ tài sản cho một sàn giao dịch hoặc ngân hàng tập trung. Tuy nhiên, “tự lưu ký” không có nghĩa mọi bộ phận trong quy trình đều đơn giản hoặc độc lập. Tiền dùng làm tài sản thế chấp vẫn đi qua hợp đồng thông minh, cơ chế ủy quyền giao dịch, cầu nối, đối tác phát hành thẻ và quy trình quyết toán.
Ngày 28/8, Avici xác nhận có vấn đề liên quan đến việc rút số dư thẻ, trong khi các nhà quan sát on-chain phát hiện tiền di chuyển đến những địa chỉ được cho là do kẻ tấn công kiểm soát. Các báo cáo ban đầu đưa ra mức thiệt hại khoảng 600.000–653.000 USD; những theo dõi sau đó ghi nhận hơn 1 triệu USD đi qua ví bị nghi ngờ của kẻ tấn công. Các con số này có thể phản ánh những thời điểm hoặc luồng tiền khác nhau. 49 51 54 58
Ở thời điểm đó, chưa thể xác định chắc chắn nguyên nhân nằm ở:
Thông tin cập nhật cho biết Rain đã phát hiện lỗ hổng trong một phiên bản cũ của hợp đồng thẻ Solana được Avici và một số dự án khác sử dụng. Các hợp đồng liên quan đã được nâng cấp. Theo mô tả này, sự cố chỉ ảnh hưởng đến hợp đồng Solana riêng biệt dùng để lưu số dư sau khi người dùng nạp tiền vào hệ thống thẻ; các ví Solana và EVM tự lưu ký của người dùng được tách biệt. 50 62
Dù vậy, việc xác định một lỗ hổng hợp đồng không đồng nghĩa mọi khoản tiền bị báo cáo thất thoát đều chắc chắn xuất phát từ cùng một nguyên nhân. Cần phân biệt giữa các ước tính trực tiếp trong lúc cuộc tấn công diễn ra và con số được đối soát sau đó.
Lỗ hổng hợp đồng không loại bỏ rủi ro phishing tồn tại song song. Ngày 28/8, nhiều báo cáo mô tả các website giả mạo Avici, quảng bá airdrop hoặc tính năng giả để dụ người dùng kết nối ví và ký giao dịch độc hại. Một số nguồn quy hơn 600.000 USD thiệt hại cho website giả danh Avici, đồng thời cho biết khi đó chưa có bằng chứng công khai về một vụ xâm nhập nội bộ vào Avici. 2 4
Hai khả năng này không loại trừ lẫn nhau: một lỗ hổng có thể ảnh hưởng đến các tài khoản số dư thẻ, trong khi một chiến dịch giả mạo riêng biệt rút tiền từ những người đã ký giao dịch độc hại. Nếu chưa có báo cáo sự cố đầy đủ đối chiếu địa chỉ, hợp đồng, chỉ dẫn giao dịch và thời điểm, không nên kết luận mọi khoản thất thoát đều do một lỗi duy nhất.
Hồ sơ công khai hiện có chưa giải đáp đầy đủ các câu hỏi như:
Bản giải thích của Rain là manh mối quan trọng đối với sự cố số dư thẻ, nhưng chưa đủ cơ sở để khẳng định tất cả vụ rút tiền liên quan đến Avici đều bắt nguồn từ lỗ hổng này.
Không tương tác với Avici hoặc hợp đồng liên quan đến thẻ thông qua tin nhắn riêng, quảng cáo, bình luận mạng xã hội hay lời mời airdrop. Chỉ truy cập tên miền chính thức đã được lưu sẵn hoặc kênh hỗ trợ được xác minh độc lập.
Nếu bạn đã nhập cụm từ khôi phục, để lộ khóa riêng tư, cài tiện ích ví không đáng tin cậy hoặc ký một giao dịch không rõ nội dung, hãy chuyển tài sản còn lại sang ví mới bằng thiết bị hoặc môi trường ví sạch. Thu hồi quyền token không thể khắc phục việc seed hoặc khóa ký đã bị lộ.
Với ví EVM, kiểm tra các quyền cho phép token, đặc biệt là quyền chi tiêu không giới hạn hoặc bên chi tiêu lạ. Đồng thời rà soát session key, quyền ủy nhiệm hoặc quyền liên quan đến account abstraction nếu ví hỗ trợ.
Với ví Solana, kiểm tra giao dịch đã ký gần đây, ứng dụng đã kết nối, delegate lạ và các phiên đăng nhập đang hoạt động. Solana không sử dụng chính xác cùng mô hình phê duyệt như EVM, vì vậy công cụ chỉ có chức năng “thu hồi token approval” có thể không phát hiện mọi quyền truy cập đáng ngờ.
Lưu địa chỉ ví, mã giao dịch, URL đáng ngờ, ảnh chụp màn hình, thời điểm và tin nhắn hoặc quảng cáo đã dẫn bạn đến thao tác kết nối hay ký giao dịch. Những dữ liệu này có thể giúp Avici, nhà cung cấp ví hoặc bên điều tra phân biệt phishing với sự cố ở cấp hợp đồng.
Không ký giao dịch “xác minh”, “hoàn tiền” hoặc “khôi phục” do một tài khoản lạ gửi đến. Những người đã bị ảnh hưởng thường trở thành mục tiêu của các nhóm giả danh hỗ trợ và hứa trả lại tiền.
Tự lưu ký thay đổi mô hình rủi ro chứ không xóa bỏ rủi ro. Người dùng có thể tránh việc một bên lưu ký tập trung nắm quyền kiểm soát đơn phương, nhưng vẫn phải đối mặt với ví, firmware, hợp đồng thông minh, cầu nối, relayer, passkey, quyền ủy nhiệm, giao diện, đối tác phát hành thẻ và quy trình quyết toán.
Vụ trộm Coldcard năm 2026 cho thấy một dạng rủi ro khác: khoảng 594 BTC bị rút khỏi khoảng 500 ví trong khoảng 25 phút sau một lỗi firmware làm suy yếu tính ngẫu nhiên khi tạo seed. Theo các báo cáo được dẫn, vấn đề nằm ở thiết bị và firmware chứ không phải mật mã nền tảng của Bitcoin. 30
Nếu Coldcard nhấn mạnh rủi ro phần cứng và tạo khóa, Avici cho thấy rủi ro của hợp đồng, quyền ủy quyền, giao diện và hạ tầng đối tác. Các cảnh báo về lỗ hổng Core Lightning cũng là lời nhắc rằng phần mềm giao thức hoặc phần mềm node có thể tạo thêm rủi ro, dù chưa có bằng chứng cho thấy chúng liên quan về kỹ thuật hay vận hành đến sự cố Avici.
Bài học thực tế không phải tự lưu ký luôn kém an toàn, cũng không phải lưu ký tập trung mặc nhiên an toàn hơn. Điều quan trọng là người dùng cần hiểu toàn bộ đường đi của giao dịch: tài sản nào vẫn nằm trong ví thông thường, tài sản nào chuyển vào hợp đồng thẻ, ai có thể cho phép rút tiền, cơ chế nâng cấp được quản trị ra sao và điều gì xảy ra khi một hợp đồng hoặc đối tác gặp sự cố.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Sự cố Avici ngày 28/8 ban đầu được cho là đã làm thất thoát khoảng 600.000 USD, trong khi một số dữ liệu on chain ghi nhận dòng tiền vượt 1 triệu USD.
Sự cố Avici ngày 28/8 ban đầu được cho là đã làm thất thoát khoảng 600.000 USD, trong khi một số dữ liệu on chain ghi nhận dòng tiền vượt 1 triệu USD. Avici chuyển USDC của người dùng vào hợp đồng ký quỹ khoản vay để tạo hạn mức chi tiêu USD cho thẻ Visa; mô hình này giảm phụ thuộc vào bên lưu ký truyền thống nhưng vẫn đặt tài sản vào một hệ thống gồm hợp đồng thông...
Báo cáo sau đó cho biết Rain đã phát hiện lỗ hổng trong phiên bản cũ của hợp đồng thẻ Solana; con số được đối soát là 500.859,22 USD ảnh hưởng đến 1.685 người dùng, và Avici cam kết hoàn tiền đầy đủ.