Avici обещает полные возвраты средств после взлома карты Solana на $500 859; Ajna становится следующей жертвой
Ключевые выводы
- •Avici обязалась полностью возместить все 1 685 пострадавших остатков на картах на общую сумму $500 859,22 после эксплойта 28 августа.
- •Злоумышленник в Avici повышал привилегии, вызывая SubmitSignatures, AddCollateralAdmin и WithdrawCollateralAsset, а не взламывая криптографию.
- •Кредитный протокол Ajna на Ethereum потерял около $775 000 29 августа; Defimon заявила, что предупредила команду более чем за час до атаки, но Ajna не отреагировала.
- •Отчёт CoinGecko задокументировал более 245 инцидентов с общими потерями $3,63 млрд с января 2025 по июль 2026 года, при этом на аудированные протоколы пришлось 88,44% украденного капитала.
- •Активная on-chain-страховка снизилась с $163,2 млн до $130,2 млн, а пять из девяти страховых протоколов прекратили активность или сменили направление к августу 2026 года.

Необанк Avici на базе Solana обязался полностью возместить все пострадавшие остатки на картах после взлома 28 августа, опустошившего средства пользователей. Днём позже та же волна эксплойтов затронула кредитный протокол Ajna на Ethereum. Эти подряд произошедшие инциденты продолжают череду трудностей для децентрализованных финансов, в которой даже аудированные протоколы неоднократно теряли средства пользователей из-за уязвимостей, находившихся вне охвата их аудитов.
«Все пострадавшие остатки на картах будут возмещены в полном объёме»
Обязательство о возврате средств прозвучало в публикации от 28 августа в X, где Avici сообщила, что её партнёр-эмитент карт Rain установил, что причина инцидента — дефектная версия контракта карты Solana. Avici заявила, что этот контракт использовался необанком «и небольшим числом других программ» до его полного обновления — деталь, указывающая на то, что базовая уязвимость не была уникальной для развёртывания Avici, поскольку дефектная версия контракта использовалась несколькими программами до выпуска патча.
Компания подтвердила, что 1 685 пользователей, пострадавших от эксплойта, которым соответствует $500 859,22 остатков на картах, получат полное возмещение своих средств.
Как злоумышленник опустошил карточную программу
База данных взломов DefiLlama фиксирует инцидент с Avici на уровне $500 859, что совпадает с цифрой в обновлении компании, и классифицирует его как дефект логики вывода средств в протоколе на основе Rust. Первоначальные сообщения оценивали потери в диапазоне от $600 000 до более чем $1 млн.
По имеющимся данным, злоумышленник вызвал функцию SubmitSignatures в программе авторизации Avici, затем AddCollateralAdmin в её программе обеспечения и, наконец, WithdrawCollateralAsset для вывода средств. Цепочка вызовов указывает на то, что атакующий повышал привилегии внутри программ, а не взламывал криптографическую защиту, что согласуется с классификацией дефекта логики.
В итоге кошелёк атакующего удерживал примерно 10 005 SOL стоимостью около $1,07 млн на тот момент, а также около $11 600 в стейблкоинах.
После эксплойта токен AVICI упал примерно на 39% за 24 часа почти до $0,26, обновив исторический минимум около $0,2189. Это означает падение более чем на 96% от пика $7,61, достигнутого в ноябре 2025 года. На момент написания материала токен слегка восстановился и торгуется около $0,3093, однако за последние 24 часа он всё ещё снизился более чем на 27,8%, согласно данным CoinMarketCap.
Ajna становится следующей жертвой
29 августа мониторинговая компания Defimon Alerts сообщила в X, что Ajna потеряла около $775 000 из-за того, что она описала как манипуляцию учётом ликвидаций на Ethereum, при этом только пул syrupUSDC потерял $173 700.
Defimon заявила, что отметила подготовку атаки более чем за час до первой транзакции эксплойта и предупредила команду в её Discord, но Ajna «не отреагировала». Этот эпизод — очередной пример того, как инструменты on-chain-мониторинга обнаруживают подготовку атаки в реальном времени, тогда как команды протоколов не успевают отреагировать в доступное окно времени.
Ajna подтвердила, что расследует «необычные движения», и призвала пользователей вывести все средства, погасить займы и прекратить взаимодействие с протоколом.
Данные DefiLlama показывают, что общий заблокированный объём (TVL) Ajna составляет около $246 880, что на 71,3% ниже, чем за предыдущие 30 дней.
Затратная полоса для аудированных протоколов
Отчёт CoinGecko под названием «2026's State of Crypto Security» задокументировал более 245 инцидентов в период с января 2025 года по июль 2026 года с общими потерями $3,63 млрд. Из них 147 пришлись на аудированные протоколы, на которые пришлось 88,44% всего украденного капитала. Большинство атак использовали уязвимости инфраструктуры, сторонних сервисов, управления (governance) или человеческий фактор, а не баги в рамках охвата аудитов — закономерность, в которую вписываются как инцидент с Avici, связанный с партнёрским карточным контрактом, так и инцидент с Ajna, которому, предположительно, предшествовало проигнорированное предупреждение.
Страховое покрытие, способное поглощать такие потери, также сокращается. Активная on-chain-страховка, по имеющимся данным, снизилась до 20,2% рынка, упав с $163,2 млн до $130,2 млн. Кроме того, пять из девяти протоколов on-chain-страхования, как сообщается, прекратили активность или сменили направление к августу 2026 года. Это означает, что возвраты средств вроде обещанного Avici — финансируемые самим протоколом, а не страховкой, — скорее всего, останутся основным средством защиты для пострадавших пользователей, и ключевым открытым вопросом для 1 685 затронутых держателей карт остаётся то, будут ли обещанные выплаты произведены в полном объёме.