Avici remboursera 1,685 utilisateurs après une exploitation du contrat de carte Solana de 500K $
Points clés
- •Rain a indiqué que la vulnérabilité se trouvait dans une version obsolète de ses contrats Solana utilisés par Avici et d’autres programmes.
- •L’attaquant a utilisé une séquence d’appels au contrat pour obtenir un accès administratif et retirer des actifs de comptes de collatéral.
- •L’engagement de remboursement d’Avici couvre intégralement les 1,685 utilisateurs de cartes affectés.
- •La société a signalé l’incident au FBI’s Internet Crime Complaint Center et travaille avec Rain et des partenaires de sécurité.
- •AVICI a atteint un plus bas historique proche de 0.219 $ pendant l’attaque avant de s’échanger autour de 0.27 $ après l’annonce du remboursement.

La néobanque Avici, basée sur Solana, remboursera intégralement 1,685 utilisateurs après qu’un attaquant a exploité un contrat de carte obsolète fourni par son partenaire émetteur Rain, siphonnant 500,859.22 $ des soldes de cartes des clients.
Le rapprochement final est intervenu après que des estimations initiales onchain ont placé l’attaque au-dessus de 1 million de dollars, les fonds s’étant rapidement accumulés dans des adresses contrôlées par l’attaquant. Les portefeuilles self-custodial Solana et EVM d’Avici n’ont pas été affectés. L’infrastructure vulnérable était le contrat Solana distinct qui conservait les soldes que les utilisateurs avaient transférés dans le système de carte, soulignant la différence entre la garde des portefeuilles et les rails de carte utilisés pour les dépenses.
Un ancien contrat Rain a permis des retraits non autorisés
Rain a identifié la vulnérabilité dans une version obsolète de ses contrats Solana utilisés par Avici et un petit nombre d’autres programmes. Tous les déploiements exécutant encore la version concernée ont depuis été mis à niveau, et aucune autre activité non autorisée n’a été détectée après la correction.
La première interaction malveillante identifiée a atteint des contrats liés à Avici à 16:49:48 UTC. L’attaquant a appelé à plusieurs reprises SubmitSignatures, puis AddCollateralAdmin et WithdrawCollateralAsset, créant un chemin permettant d’ajouter une autorité administrative avant de retirer des actifs de comptes de collatéral individuels. L’adresse de l’attaquant a finalement signé 14,672 transactions, dont 2,344 tentatives ayant échoué.
Une transaction examinée a retiré 2,346.77 USDT d’un seul compte de collatéral. Le portefeuille avait initialement reçu seulement 1.79 SOL via deBridge avant le début de l’attaque, puis a converti des portions des stablecoins extraits en SOL au fur et à mesure que le siphonnage se poursuivait.
La faille se situe dans l’infrastructure de carte plutôt que dans Solana elle-même ou dans le système de portefeuille self-custodial d’Avici. Les utilisateurs n’ont été exposés qu’après avoir déplacé des actifs de leurs portefeuilles vers le contrat distinct utilisé pour maintenir les soldes de carte dépensables, ce qui explique pourquoi l’incident a touché les fonds de carte plutôt que les soldes détenus directement dans les portefeuilles des utilisateurs.
Avici promet des remboursements complets et contacte le FBI
Chaque solde de carte affecté sera restauré dans le cadre de l’engagement de remboursement d’Avici. La société a également déposé un rapport auprès du FBI’s Internet Crime Complaint Center et reste en contact avec Rain et des partenaires de sécurité pendant le rapprochement des transactions.
Rain a fait appel à des enquêteurs médico-légaux tiers et prévoit de travailler avec les forces de l’ordre et les régulateurs concernés. Ses mesures correctives couvrent tous les programmes qui utilisaient encore la version vulnérable du contrat Solana, et pas seulement le déploiement d’Avici.
La séparation entre contrats actuels et hérités rappelle le siphonnage de Raydium en juin, où une faille logique restait exploitable dans des pools de liquidité Solana obsolètes, bien que ces pools aient déjà disparu de l’interface actuelle de Raydium.
Un autre protocole Solana, Allbridge Core, a suspendu ses opérations en juillet après qu’une attaque distincte par flash loan a manipulé la comptabilité d’un pool de stablecoins et extrait plus de 1 million de dollars.
AVICI chute à un plus bas historique pendant le siphonnage
AVICI a fortement chuté alors que des utilisateurs commençaient à signaler des soldes de carte manquants et que l’attaque restait active. Le token est tombé à un plus bas historique proche de 0.219 $, soit environ la moitié de son plus haut intrajournalier de 0.446 $, avant de récupérer une partie de sa baisse.
AVICI s’échangeait près de 0.27 $ après l’annonce du remboursement, restant en baisse d’environ 38 % sur 24 heures, avec une capitalisation boursière d’environ 3.4 millions de dollars et un volume d’échanges sur 24 heures proche de 1.2 million de dollars.