Une vulnérabilité dans un contrat Rain obsolète a drainé environ 1,1 million de dollars à travers plusieurs programmes basés sur Solana, dont 500 800 dollars provenant de 1 685 utilisateurs d'Avici, faisant chuter le token AVICI de la néobanque jusqu'à 49 %.
AVICI — une néobanque à auto-gestion qui permet aux utilisateurs de dépenser leurs crypto-monnaies via une carte de crédit intégrée à Visa — est tombé d'un haut de 24 heures à 0,43 $ à un plus bas historique de 0,217 $ avant de se redresser à environ 0,378 $ au moment de la rédaction.
Tria, un autre néobanque crypto, a déclaré que 636 utilisateurs ont été affectés, entraînant des pertes totalisant plus de 430 000 $. Elle s'est engagée à rembourser intégralement les utilisateurs, même si son token a chuté de plus de 10 % à un moment donné.
Avici a déclaré que l'attaque était limitée à un contrat Solana détenant des fonds après que les clients ont rechargé leurs cartes. Ses wallets à auto-gestion sur Solana et les réseaux compatibles Ethereum n'ont pas été affectés, et l'entreprise a affirmé que chaque solde de carte concerné serait remboursé.
Rain a déclaré que sa surveillance a identifié la vulnérabilité dans une version obsolète du contrat utilisée par Avici et un petit nombre d'autres programmes. Elle a mis à jour tous les programmes fonctionnant avec cette version et n'a signalé aucune autre activité non autorisée.
Les conditions d'Avici identifient Third National comme émetteur de la carte, tandis que Rain, un membre principal Visa, fournit l'infrastructure sous-jacente de la carte stablecoin.
Les données de transaction montrent que l'attaquant a soumis à plusieurs reprises une autorisation signée, s'est ajouté en tant qu'administrateur sur des comptes individuels garanties par des cartes, et a retiré leurs soldes. Les stablecoins volés ont été échangés contre solana (SOL), transférés vers Ethereum, puis finalement acheminés via le mélangeur crypto Tornado Cash.
La différence entre les environ 1,1 million de dollars traçables sur la chaîne et la perte déclarée par Avici indique que d'autres programmes alimentés par Rain ont également été touchés.
Aucune entreprise n’a identifié ces programmes ni divulgué le montant total perdu par chacune.
L'incident révèle le transfert de garde derrière certaines cartes crypto à auto-gestion. Les utilisateurs contrôlaient des fonds détenus dans des wallets Avici, mais les fonds chargés pour dépense ont été transférés vers un contrat tiers.
Cette distinction devient de plus en plus significative alors que les dépenses via carte cryptographique suivies ont plus que triplé pour atteindre 1,04 milliard de dollars en juillet, les stablecoins finançant 70 % des plus de 10 millions de transactions.
Avici a déclaré avoir déposé un rapport auprès du Centre de plaintes pour crimes sur Internet du Federal Bureau of Investigation. Il n'a pas été précisé quand les remboursements arriveront ni comment ils seront financés.


