Avici在2026年8月28日发生卡余额异常提款事件,早期估算约为60万至100多万美元,后续报道给出的对账损失为500,859.22美元,涉及1,685名用户。 Avici让用户将USDC存入贷款托管智能合约,再生成可用于Visa消费的美元额度;普通自托管钱包与卡余额合约并非同一套资金基础设施。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is known about the August 28, 2026 Avici crypto-neobank incident in which more than $600,000 was reportedly drained from users’ self-cu. Article summary: The initial August 28 reports supported a user-fund drain exceeding $600,000, but they did not establish its root cause. Later reporting attributed the loss to Avici’s card-issuing partner Rain identifying a vulnerabilit. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
2026年8月28日,Solana生态加密银行项目Avici出现卡余额异常提款。早期链上追踪显示,约60万至65.3万美元被转出;随着资金继续流入疑似攻击者地址,一些报道将规模估算到100万美元以上。后续消息则称,Avici确认有1,685名用户受到影响,核算损失为500,859.22美元,并承诺全额赔付。不同数字可能对应攻击过程中的实时估算、不同资金流或最终对账结果,不能简单相加,也不应把最早的链上数字直接视为最终损失。49 50 51 53 54 58
Avici采用的是“抵押式信用卡”模式,而不是传统银行账户。根据其产品文档,流程大致如下:
文档还显示,卡片抵押合约部署在EVM网络上,但可以通过自动跨链接收来自Solana的存款;卡片钱包与用户的智能钱包相互分离,Visa只有在证明发生消费后才能发起资金提取。33
这种设计的吸引力在于,用户无需把全部资产交给中心化交易所或传统银行,也能使用Visa支付。但“自托管”并不意味着流程中每个环节都简单、独立或没有权限风险。资金一旦进入卡片余额系统,就会涉及智能合约、跨链、授权机制、发卡合作方以及结算流程。
8月28日,Avici承认出现影响卡余额提款的问题。链上观察者则发现,相关资金被转往攻击者控制的地址。早期公开信息无法确定问题究竟来自卡片抵押合约、交易中继或授权机制,还是账户抽象、管理员注册、钓鱼签名等其他组件。
后续报道援引Avici及其发卡合作方Rain的说法称,Rain在旧版Solana卡合约中发现了漏洞,该版本也被少数其他项目使用。相关合约随后完成升级,且当时未发现新的未授权活动。Avici表示,受影响的是独立的Solana卡余额合约,即用户充值后用于保存卡片余额的部分;用户用于持有其他Solana或EVM资产的自托管钱包与该系统分离,未被同一事件直接影响。50 62
随后公布的500,859.22美元和1,685名用户数据,比最初的实时链上估算更具体,但仍应与攻击进行中的数字区分开来。53
合约漏洞的解释,并不能抹去同时存在的钓鱼风险。8月28日前后,有假冒Avici的网站通过所谓空投或平台功能诱导用户连接钱包并签署恶意交易。相关报道将超过60万美元的损失归因于一个冒充Avici的钓鱼网站,并称当时没有公开证据证明Avici内部系统遭到入侵。2 4
两种情况并不必然互相排斥:卡余额合约可能存在漏洞,另一批用户也可能因为访问仿冒网站并签署恶意交易而损失资金。在缺少完整事件报告、受影响地址清单、合约版本、交易指令和时间线之前,不能把所有Avici相关资金流都归结为同一个攻击路径。
公开材料尚未完整披露以下问题:
因此,Rain关于旧版Solana卡合约漏洞的说明,是目前较重要的解释,但不能扩大成“所有Avici钱包被盗都由该漏洞造成”的结论。要厘清不同损失流,仍需要一份可供独立审查的技术复盘报告。
不要通过私信、广告、社交媒体评论或所谓空投页面访问Avici。应使用自行保存的官方域名,或通过独立验证过的官方支持渠道确认修复和赔付信息。
如果你输入过助记词、泄露过私钥、安装过不可信的钱包插件,或签署过看不懂的交易,应在干净设备或可信钱包环境中创建新钱包,并将剩余资产转移过去。撤销代币授权无法修复已经泄露的助记词或签名密钥。
对于EVM钱包,应检查代币额度授权,撤销陌生或无限额度的支出方授权;如果钱包支持账户抽象,还应检查会话密钥和委托权限。
对于Solana钱包,应查看近期签署的交易、已连接应用、陌生委托以及仍处于活动状态的会话。Solana与EVM并不使用完全相同的授权模型,通用的“撤销代币授权”工具未必能发现所有相关权限。
记录钱包地址、交易签名、可疑网址、截图、时间戳,以及引导你进行连接或签名的消息和广告。这些信息有助于Avici、钱包服务商或调查人员区分钓鱼事件与合约层事件。
不要签署陌生人发来的“验证”“退款”或“找回资金”交易。已知受害者往往会成为冒充客服或所谓追回专家的重点目标。
自托管改变的是风险分布,而不是让风险消失。用户可以避免中心化托管方单方面控制资产,但仍可能受到钱包软件、智能合约、跨链桥、交易中继、通行密钥、委托权限、前端页面、发卡方和结算机制的影响。
近期Coldcard事件体现了另一种风险:报道显示,约500个钱包在约25分钟内损失了594枚比特币,原因被指向硬件钱包固件削弱密钥生成随机性的缺陷,而不是比特币底层密码学被攻破。30 Avici则更接近支付产品和智能合约基础设施风险。至于同期被讨论的Core Lightning漏洞,现有材料没有提供其与Avici存在技术或运营关联的证据。
真正的结论不是“自托管天然不安全”,也不是“中心化托管必然更安全”,而是:自托管支付产品的安全性取决于完整交易链路。使用这类产品前,用户应明确哪些资产仍在普通钱包中、哪些资产会进入卡片或托管合约、谁能授权提款、合约升级由谁控制,以及合作方或合约发生故障时如何处理。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
Avici在2026年8月28日发生卡余额异常提款事件,早期估算约为60万至100多万美元,后续报道给出的对账损失为500,859.22美元,涉及1,685名用户。
Avici在2026年8月28日发生卡余额异常提款事件,早期估算约为60万至100多万美元,后续报道给出的对账损失为500,859.22美元,涉及1,685名用户。 Avici让用户将USDC存入贷款托管智能合约,再生成可用于Visa消费的美元额度;普通自托管钱包与卡余额合约并非同一套资金基础设施。
后续消息称发卡合作方Rain在旧版Solana卡合约中发现漏洞,相关合约已升级;但此前及同期还存在冒充Avici的钓鱼网站,不能假设所有损失都源于同一个原因。