Платформа Avici, позиционирующая себя как некастодиальный кошелек с обеспеченной картой Visa в экосистеме Solana, столкнулась с масштабной атакой на смарт-контракты. По данным ончейн-анализа, злоумышленник, потративший на запуск операции лишь около $190, вывел из пользовательских залоговых счетов от $670 тыс. до более чем $1 млн. После появления информации о взломе токен AVICI за 24 часа обвалился на 49,4% и достиг исторического минимума на отметке $0,2175.
Первые подозрительные транзакции были зафиксированы около 16:49 UTC. По одним данным, кошелек был пополнен примерно на $190 в USDC, переведенных из Ethereum в Solana; по другим ончейн-записям, начальное финансирование через deBridge составило 1,79 SOL. Согласно журналам, атакующий использовал одну и ту же последовательность: сначала вызывал SubmitSignatures через программу авторизации Avici, затем через AddCollateralAdmin добавлял себя как администратора к залоговому счету пользователя, после чего выводил активы с помощью WithdrawCollateralAsset. Технический анализ показал, что вторая проверка подписи была некорректно направлена на первую инструкцию, из-за чего сеть Solana принимала подпись атакующего как валидную. Это позволило злоумышленнику получить административные права более чем над 1100 залоговыми счетами.
В одном из изученных переводов со счета пользователя было выведено 2346,77 USDT. Медианная сумма ущерба на аккаунт составила около $24, крупнейшая разовая потеря в выборке — $5268. В течение 15 минут была перемещена первая крупная партия средств — около $576 тыс., после чего на адрес продолжали поступать новые средства. По данным на 18:58 UTC, на кошельке атакующего находилось 10 005,03 SOL (примерно $1,07 млн), а также около $11,6 тыс. в USDC и USDT. Всего адрес подписал 14 672 транзакции, из которых 2344 завершились неудачно. В течение 11 минут SOL-резервы увеличились примерно на 2595 токенов, что на тот момент стоило около $277 тыс. Анонимный ончейн-аналитик STACC запустил онлайн-трекер переводов: по его данным, было идентифицировано 125 отправляющих счетов, а отдельные переводы составляли от примерно 9 USDC до более 26 000 USDT.
Avici подтвердила в X, что осведомлена о проблеме с выводом средств с карточных балансов, и сообщила, что работает с партнерами. Компания не назвала инцидент эксплойтом, не раскрыла точную сумму ущерба и не уточнила число пострадавших клиентов. Пользователи начали сообщать о пропаже средств еще до официального заявления. В Avici также не подтвердили, остановлена ли атака и получат ли пострадавшие компенсацию.
По предварительным выводам, атака не была связана с компрометацией ключа обновления программы. Программа не модифицировалась и не обновлялась, ключ обновления не использовался с марта 2025 года. Обе затронутые программы были обновляемыми и использовали одного администратора обновления — стандартный Solana-аккаунт, а не мультиподпись, однако доказательств того, что именно ключ обновления вызвал вывод средств, нет. Причиной, как полагают аналитики, стала ошибка авторизации в самом смарт-контракте. Заявления о том, что были опустошены центральные резервы Avici, ончейн-данные не подтверждают: средства выводились с индивидуальных пользовательских счетов, а не из единой казны.
На фоне инцидента капитализация AVICI сократилась примерно до $2,84 млн, суточный объем торгов составил около $656,5 тыс. Исторический максимум токена был зафиксирован 26 ноября 2025 года на отметке $7,56; таким образом, падение от пика превысило 97%. В октябре 2025 года проект привлек $3,5 млн в ходе токенсейла с ограничением сбора через MetaDAO по цене $0,35 за токен, выпустив 10 млн AVICI из общего предложения 12,9 млн.
Avici описывает продукт как некастодиальный кошелек с защищенной картой Visa: клиенты вносят криптовалюту в залоговые счета и получают кредитный лимит. Случившееся ставит под сомнение, насколько заявленная модель самостоятельного хранения средств соответствовала реальным механизмам авторизации. Партнером карточного сервиса указана компания Rain, однако ни Avici, ни Rain не сообщали о компрометации систем Rain или Visa. Инцидент касается программ Avici, а не самой сети Solana; уязвимостей в блокчейне Solana не выявлено.