Avici promet des remboursements intégraux après un exploit de 500 859 dollars sur ses cartes Solana ; Ajna devient la victime suivante
Points clés
- •Avici s'est engagée à rembourser intégralement les 1 685 soldes de carte affectés, totalisant 500 859,22 dollars, après l'exploit du 28 août.
- •L'attaquant d'Avici a escaladé ses privilèges en appelant SubmitSignatures, AddCollateralAdmin et WithdrawCollateralAsset plutôt qu'en cassant la cryptographie.
- •Le protocole de prêt Ethereum Ajna a perdu environ 775 000 dollars le 29 août ; Defimon affirme avoir averti l'équipe plus d'une heure avant l'attaque, mais Ajna n'a pas réagi.
- •Un rapport de CoinGecko a documenté plus de 245 incidents totalisant 3,63 milliards de dollars de pertes entre janvier 2025 et juillet 2026, les protocoles audités représentant 88,44 % du capital dérobé.
- •L'assurance on-chain active est passée de 163,2 millions à 130,2 millions de dollars, et cinq des neuf protocoles d'assurance sont devenus inactifs ou ont pivoté d'ici août 2026.

Avici, une néobanque basée sur Solana, s'est engagée à rembourser intégralement tous les soldes de carte affectés après qu'une faille du 28 août a drainé les fonds des utilisateurs. Un jour plus tard, la même vague d'exploits a frappé le protocole de prêt Ethereum Ajna. Ces incidents consécutifs prolongent une période difficile pour la finance décentralisée, où même des protocoles audités ont perdu à plusieurs reprises des fonds utilisateur à cause de failles hors du périmètre de leurs audits.
« Tous les soldes de carte affectés seront remboursés intégralement »
Cet engagement de remboursement a été formulé dans une publication du 28 août sur X, dans laquelle Avici a indiqué que son partenaire d'émission de cartes, Rain, avait remonté l'incident à une version défectueuse d'un contrat de carte Solana. Avici a précisé que ce contrat avait été utilisé par la néobanque « ainsi qu'un petit nombre d'autres programmes » avant d'être mis à niveau sur l'ensemble de la plateforme — un détail qui suggère que la vulnérabilité sous-jacente n'était pas propre au déploiement d'Avici, la version défectueuse du contrat étant partagée par plusieurs programmes avant le correctif.
L'entreprise a confirmé que les 1 685 utilisateurs affectés par l'exploit, représentant 500 859,22 dollars de soldes de carte, verront leurs soldes remboursés intégralement.
Comment l'attaquant a vidé le programme de cartes
La base de données de piratages de DefiLlama enregistre l'incident Avici à 500 859 dollars, un montant conforme à celui communiqué par l'entreprise, et le classe comme une faille de logique de retrait dans un protocole basé sur Rust. Les premiers rapports estimaient les pertes entre 600 000 dollars et plus d'un million de dollars.
Selon les rapports, l'attaquant a appelé une fonction nommée SubmitSignatures sur le programme d'autorisation d'Avici, puis AddCollateralAdmin sur son programme de collatéral, et enfin WithdrawCollateralAsset pour extraire les fonds. Cette chaîne d'appels indique que l'attaquant a escaladé ses privilèges au sein des programmes plutôt que de contourner des protections cryptographiques, un schéma cohérent avec la classification de faille de logique.
Le portefeuille de l'attaquant détenait au final environ 10 005 SOL, d'une valeur d'environ 1,07 million de dollars au moment des faits, ainsi qu'environ 11 600 dollars en stablecoins.
À la suite de l'exploit, le token AVICI a chuté d'environ 39 % en 24 heures, pour atteindre près de 0,26 dollar, touchant un nouveau plus bas historique autour de 0,2189 dollar. Le token se retrouve ainsi en repli de plus de 96 % par rapport à son pic de 7,61 dollars atteint en novembre 2025. Au moment de la rédaction, le token s'est légèrement repris et s'échange autour de 0,3093 dollar, bien qu'il reste en baisse de plus de 27,8 % sur les dernières 24 heures, selon les données de CoinMarketCap.
Ajna devient la victime suivante
Le 29 août, la société de surveillance on-chain Defimon Alerts a rapporté sur X qu'Ajna avait perdu environ 775 000 dollars à cause de ce qu'elle a décrit comme une manipulation de la comptabilité de liquidation sur Ethereum, le pool syrupUSDC représentant à lui seul 173 700 dollars.
Defimon a déclaré avoir signalé la préparation de l'attaque plus d'une heure avant la première transaction d'exploit et avoir averti l'équipe sur son Discord, mais Ajna « n'a pas réagi ». Cet épisode est le dernier exemple d'outils de surveillance on-chain détectant en temps réel la préparation d'attaques alors que les équipes des protocoles peinent à réagir dans le délai disponible.
Ajna a confirmé enquêter sur des « mouvements inhabituels » et a invité les utilisateurs à retirer tous leurs fonds, rembourser leurs prêts et cesser d'interagir avec le protocole.
Les données de DefiLlama indiquent que la valeur totale verrouillée d'Ajna s'élève à environ 246 880 dollars, en baisse de 71,3 % sur les 30 derniers jours.
Une période coûteuse pour les protocoles audités
Un rapport de CoinGecko intitulé « 2026's State of Crypto Security » a documenté plus de 245 incidents entre janvier 2025 et juillet 2026, totalisant 3,63 milliards de dollars de pertes. Parmi ceux-ci, 147 ont touché des protocoles audités, représentant 88,44 % du capital dérobé. La plupart des attaques ont exploité l'infrastructure, des services tiers, la gouvernance ou des erreurs humaines plutôt que des bogues relevant du périmètre des audits — un schéma dans lequel s'inscrivent aussi bien l'incident d'Avici, attribué à un contrat de carte fourni par un partenaire, que celui d'Ajna, précédé, selon les rapports, d'une alerte ignorée.
La couverture d'assurance capable d'absorber de telles pertes se contracte également. L'assurance on-chain active serait tombée à 20,2 % du marché, en recul de 163,2 millions à 130,2 millions de dollars. Par ailleurs, cinq des neuf protocoles d'assurance on-chain sont, selon les rapports, devenus inactifs ou ont pivoté d'ici août 2026. Dès lors, des remboursements comme celui d'Avici — financés par le protocole lui-même plutôt que par une assurance — resteront probablement le principal recours pour les utilisateurs affectés, et la question ouverte clé pour les 1 685 titulaires de cartes touchés est de savoir si les remboursements promis seront menés à bien intégralement.