Une exploitation de contrat intelligent qui semblait brièvement devoir compromettre une néobanque prometteuse sur Solana génère désormais un autre type d’actualité. Avici a confirmé des remboursements complets pour tous les 1 685 utilisateurs dont les soldes de carte ont été affectés par la violation du 28 août, et le marché a réagi immédiatement : le token BANKJ a bondi de plus de 50 % à la nouvelle.
Ce redressement, bien que marqué, intervient dans un contexte de dommages graves. L'exploit a coûté aux utilisateurs affectés entre 650 000 $ et 1 million de dollars, selon la méthode de comptabilisation utilisée, et a effacé temporairement entre 32 % et 49 % de la valeur du jeton de gouvernance AVICI.
Qu'est-ce qui s'est réellement passé le 28 août
Avici est conçu comme une néobanque à auto-gestion sur Solana. Le produit principal associe une carte Visa Signature à des wallets intelligents qui détiennent les fonds des utilisateurs jusqu'à ce qu'une transaction de carte soit réglée au point de vente.
L'exploitation a rompu ce modèle de manière ciblée. Les attaquants ont identifié des vulnérabilités dans trois opérations de contrat intelligent : SubmitSignatures, AddCollateralAdmin et WithdrawCollateralAsset. En chaînant ces opérations, ils ont pu revendiquer des droits d'administrateur non autorisés sur environ 1 100 comptes de garantie, puis les vider à travers une série de retraits de petite envergure.
La cause racine était une raccourci architecturale : les contrats intelligents d'Avici utilisaient une seule autorité de mise à jour non multisig, ce qui signifie qu'une seule clé compromise suffisait à un attaquant pour escalader ses privilèges sur l'ensemble du système.
L'entreprise a reconnu des problèmes liés aux retraits de solde sur carte peu après la violation, confirmant qu'elle travaillait avec des partenaires pour contenir la situation. Ce qui a suivi, ce sont des semaines d'incertitude pour les utilisateurs et un effondrement de la valeur du jeton qui a fait chuter la capitalisation boursière d'AVICI à un niveau compris entre environ 2,8 millions et 4 millions de dollars à son point le plus bas.
L'engagement de remboursement et pourquoi il est important
La restitution complète pour 1 685 utilisateurs n'est pas une entreprise triviale pour un projet dont la capitalisation boursière se situait récemment dans les bas millions. L'annonce suggère qu'Avici disposait de réserves mises de côté, a obtenu un soutien externe, ou les deux, bien que l'entreprise n'ait pas publiquement détaillé les mécanismes de financement ou de traitement des remboursements.
Le token de gouvernance d'Avici et la trajectoire pré-exploitation
Avici a lancé son token de gouvernance AVICI en octobre 2025 via MetaDAO. La levée de fonds a été souscrite au-delà de l'objectif, et le projet a conservé environ 3,5 millions de dollars tout en remboursant la majorité des engagements dépassant son objectif. Ce détail est important maintenant, car il suggère que le projet a entamé l'exploitation avec des ressources de trésorerie significatives, ce qui pourrait contribuer à la crédibilité de son engagement de remboursement intégral.
Ce que cela signifie pour le DeFi de Solana et les produits de carte crypto
L'incident Avici met en lumière un risque qui ne concerne pas uniquement Avici : tout projet utilisant des contrats évolutifs contrôlés par une seule clé présente une version de la même vulnérabilité. Cela inclut une part significative de l'écosystème Solana DeFi.
Pour les produits de carte cryptographique spécifiquement, les enjeux sont plus élevés que pour un protocole DeFi typique. Une violation qui touche les soldes des cartes liées à Visa n'est pas simplement une défaillance de contrat intelligent. C'est une défaillance dans un contexte où les utilisateurs avaient toute raison d'attendre une fiabilité comparable à celle des banques.


