Avici promette rimborsi integrali dopo l'exploit da 500.859 dollari sulle carte Solana; Ajna diventa la prossima vittima
Punti chiave
- •Avici si è impegnata a rimborsare integralmente tutti i 1.685 saldi delle carte colpiti, per un totale di 500.859,22 dollari, dopo l'exploit del 28 agosto.
- •L'attaccante di Avici ha escalato i privilegi invocando SubmitSignatures, AddCollateralAdmin e WithdrawCollateralAsset invece di violare la crittografia.
- •Il protocollo di lending Ethereum Ajna ha perso circa 775.000 dollari il 29 agosto; Defimon dichiara di aver avvisato il team più di un'ora prima dell'attacco, ma Ajna non ha reagito.
- •Un report di CoinGecko ha documentato oltre 245 incidenti per un totale di 3,63 miliardi di dollari in perdite da gennaio 2025 a luglio 2026, con i protocolli auditati responsabili dell'88,44% del capitale rubato.
- •Le assicurazioni on-chain attive sono scese da 163,2 a 130,2 milioni di dollari e cinque dei nove protocolli assicurativi sono diventati inattivi o hanno cambiato strategia entro agosto 2026.

Avici, una neobank basata su Solana, si è impegnata a rimborsare integralmente tutti i saldi delle carte colpiti dopo che una violazione del 28 agosto ha prosciugato i fondi degli utenti. Un giorno dopo, la stessa ondata di exploit ha colpito il protocollo di lending Ethereum Ajna. I due episodi ravvicinati prolungano un periodo difficile per la finanza decentralizzata, in cui anche i protocolli auditati hanno più volte perso fondi degli utenti per falle al di fuori del perimetro dei loro audit.
"Tutti i saldi delle carte colpiti saranno rimborsati integralmente"
L'impegno al rimborso è arrivato in un post del 28 agosto su X, in cui Avici ha dichiarato che il suo partner di emissione delle carte, Rain, aveva ricondotto l'incidente a una versione difettosa di un contratto Solana per carte. Avici ha affermato che il contratto era stato utilizzato dalla neobank "e da un piccolo numero di altri programmi" prima di essere aggiornato su tutta la linea — un dettaglio che suggerisce come la vulnerabilità sottostante non fosse unica al deployment di Avici, dato che la versione difettosa del contratto era condivisa tra più programmi prima della patch.
L'azienda ha confermato che i 1.685 utenti colpiti dall'exploit, che rappresentano 500.859,22 dollari in saldi delle carte, vedranno i propri saldi rimborsati integralmente.
Come l'attaccante ha svuotato il programma delle carte
Il database degli hack di DefiLlama registra l'incidente di Avici a 500.859 dollari, in linea con la cifra indicata nell'aggiornamento dell'azienda, e lo classifica come una falla logica di prelievo in un protocollo basato su Rust. I report iniziali stimavano perdite tra i 600.000 e oltre 1 milione di dollari.
Secondo i report, l'attaccante ha invocato una funzione denominata SubmitSignatures sul programma di autorizzazione di Avici, poi AddCollateralAdmin sul programma di collateral e infine WithdrawCollateralAsset per prelevare i fondi. La catena di chiamate indica che l'attaccante ha escalato i privilegi all'interno dei programmi invece di violare le protezioni crittografiche, un pattern coerente con la classificazione di falla logica.
Il wallet dell'attaccante alla fine deteneva circa 10.005 SOL, del valore di circa 1,07 milioni di dollari al momento dei fatti, insieme a circa 11.600 dollari in stablecoin.
Dopo l'exploit, il token AVICI è sceso di circa il 39% in 24 ore fino a circa 0,26 dollari, toccando un nuovo minimo storico di circa 0,2189 dollari. Ciò ha portato il token a un calo superiore al 96% rispetto al picchio di 7,61 dollari raggiunto a novembre 2025. Al momento della scrittura, il token si è leggermente ripreso e scambia intorno a 0,3093 dollari, ma resta in calo di oltre il 27,8% nelle ultime 24 ore, secondo i dati CoinMarketCap.
Ajna diventa la prossima vittima
Il 29 agosto, la società di monitoraggio on-chain Defimon Alerts ha riportato su X che Ajna ha perso circa 775.000 dollari in quella che ha descritto come una manipolazione contabile delle liquidazioni su Ethereum, con il solo pool syrupUSDC a rappresentare 173.700 dollari.
Defimon ha dichiarato di aver segnalato l'attacco in preparazione più di un'ora prima della prima transazione dell'exploit e di aver avvisato il team sul suo Discord, ma Ajna "non ha reagito". L'episodio è l'ultimo esempio di strumenti di monitoraggio on-chain che individuano in tempo reale la preparazione di un attacco mentre i team dei protocolli faticano a rispondere entro la finestra disponibile.
Ajna ha confermato di stare indagando su "movimenti insoliti" e ha invitato gli utenti a prelevare tutti i fondi, rimborsare i prestiti e smettere di interagire con il protocollo.
I dati DefiLlama mostrano il valore totale bloccato di Ajna a circa 246.880 dollari, in calo del 71,3% nei 30 giorni precedenti.
Un periodo costoso per i protocolli auditati
Un report di CoinGecko intitolato "2026's State of Crypto Security" ha documentato oltre 245 incidenti tra gennaio 2025 e luglio 2026, per un totale di 3,63 miliardi di dollari in perdite. Di questi, 147 hanno colpito protocolli auditati, che rappresentano l'88,44% di tutto il capitale rubato. La maggior parte degli attacchi ha sfruttato infrastrutture, servizi di terze parti, governance o errori umani anziché bug entro il perimetro degli audit — un pattern in cui rientrano sia l'incidente di Avici, ricondotto a un contratto di carte emesso da un partner, sia quello di Ajna, presumibilmente preceduto da un avviso ignorato.
Anche la copertura assicurativa in grado di assorbire tali perdite si sta riducendo. Le assicurazioni on-chain attive sarebbero scese al 20,2% del mercato, passando da 163,2 a 130,2 milioni di dollari. Inoltre, cinque dei nove protocolli di assicurazione on-chain risultavano inattivi o avevano cambiato strategia entro agosto 2026. Ciò lascia prevedere che rimborsi come quello di Avici — finanziati dal protocollo stesso anziché dall'assicurazione — rimarranno probabilmente il principale rimedio per gli utenti colpiti, e se i rimborsi promessi verranno completati integralmente è la questione aperta chiave per i 1.685 titolari di carta coinvolti.