Провайдер инфраструктуры криптокарт Rain подтвердил, что уязвимость в устаревшей версии смарт-контрактов карт на Solana привела к несанкционированным выводам средств у 1 685 пользователей криптонеобанка Avici. Подтверждённый ущерб составил $500 859,22. Инцидент произошёл 28 августа 2026 года, а после раскрытия информации нативный токен Avici упал на 49%.
В Avici подчеркнули, что обычные Solana- и EVM-кошельки клиентов являются некастодиальными и не пострадали. Средства оказались под угрозой только после того, как пользователи вручную переводили их из собственных кошельков в отдельный смарт-контракт для пополнения карт. Уязвимость затрагивала процесс авторизации, а не саму сеть Solana и не приватные ключи. Атакующий использовал вызовы функций SubmitSignatures, AddCollateralAdmin и WithdrawCollateralAsset: он смог подделывать подписи, получать административный контроль над залоговыми счетами и систематически выводить активы.
Начальный бюджет атакующего не превышал $200. Ранние ончейн-оценки превышали $1 млн: CertiK зафиксировал перевод 10 000 SOL и конвертацию примерно $1,02 млн в USDC с последующим перемещением средств в Ethereum. Однако в Avici пояснили, что более крупные суммы связаны с использованием устаревшей версии контрактов Rain и другими программами. Собственная сверка Avici выявила 1 685 пострадавших клиентов на $500 859,22. Аналитики Tria отдельно сообщали о 636 затронутых пользователях и примерно $431 945 пострадавших балансов.
Rain заявила, что системы мониторинга обнаружили уязвимость, затронувшую небольшое число программ с устаревшей версией контрактов. После обновления всех затронутых развёртываний несанкционированная активность прекратилась. Rain обязалась полностью компенсировать пострадавших. Avici подтвердила, что Rain профинансировала возмещение, все пострадавшие балансы восстановлены, а клиентам дополнительно начислили кэшбэк 10% от суммы вывода. EVM-карты, свопы, он- и офф-рампы не пострадали. Компания также подала заявление в Центр жалоб на интернет-преступления ФБР; полный технический разбор будет опубликован после завершения расследования.
Инцидент подчёркивает важную границу безопасности криптокарт: продукт может называться некастодиальным, но перед расходованием через карту средства переводятся в общий смарт-контракт. Уязвимость общей инфраструктуры Rain могла затронуть несколько сервисов одновременно. При этом сама сеть Solana и базовый уровень Bitcoin не пострадали — убытки относятся к кастодиальному платёжному слою, построенному поверх блокчейна.