O neobanco Solana Avici perde mais de US$ 1 milhão após ataque que explorou a vulnerabilidade do contrato do cartão emitido pela Rain.
Supostamente, os saldos de cartões são a parte tediosa das criptomoedas. Você bloqueia alguns USDC, gasta como um cartão Visa normal e o contrato inteligente cuida do resto. Ninguém espera que a "parte tediosa" seja a superfície de ataque. Em 28 de agosto, foi exatamente isso que aconteceu com a Avici, um neobanco com sede em Solana que se apresenta como autocustodial até o nível da carteira.
Um invasor drenou fundos diretamente dos cofres dos cartões dos usuários, fundos que, segundo a própria documentação da Avici, só podem ser acessados pela carteira do usuário. A empresa confirmou a violação na plataforma X cerca de duas horas após o primeiro roubo, informando que estava " ciente de um problema que afetava os saques de saldo de cartão e que estava monitorando a situação de perto", enquanto trabalhava com parceiros para encontrar uma solução.
Como o dinheiro se movimentou
Os investigadores on-chain reconstruíram o caminho do ataque com bastante rapidez: o explorador chamou SubmitSignatures no programa de autorização da Avici, depois AddCollateralAdmin no programa de garantia e finalizou com WithdrawCollateralAsset para sacar os fundos. Em outras palavras, o atacante concedeu a si mesmo direitos de administrador sobre contas que não deveria ter acesso e saiu com todo o conteúdo.
Um pesquisador independente, @inno_sol, estava monitorando o vazamento em tempo real e o sinalizou como ativo no X, anotando um endereço de carteira e um valor que continuava a aumentar conforme o ataque prosseguia. Isso explica, em parte, a incerteza em relação ao valor final. As primeiras estimativas on-chain apontavam para um prejuízo superior a US$ 1 milhão, e a carteira do atacante chegou a ter, brevemente, cerca de 10.005 SOL, equivalentes a aproximadamente US$ 1,07 milhão na época, além de cerca de US$ 11.600 em USDC e USDT. Após a estabilização da situação, tanto a própria reconciliação de Avici quanto o rastreador de ataques da DefiLlama chegaram a um valor menor e mais preciso: US$ 500.859,22, afetando 1.685 usuários. Eu consideraria o valor menor como o correto, já que é o que está vinculado a um compromisso real de reembolso, mas vale a pena refletir sobre o fato de que uma violação de US$ 500 mil, por um breve período, pareceu, em tempo real, uma de US$ 1 milhão. Essa discrepância é basicamente a névoa da guerra nos relatórios de segurança de criptomoedas.
Chuva e o lugar de Tria nisso tudo.
A causa principal remonta à Rain, provedora de infraestrutura de pagamentos em stablecoins que emite cartões vinculados à Visa e Mastercard para uma ampla gama de neobancos de criptomoedas. A Avici afirmou que a Rain identificou a falha em "uma versão de um contrato de cartão Solana usado pela Avici e por um pequeno número de outros programas " antes de corrigi-la em todos os sistemas.
Essa formulação é importante, porque a Avici não é a única cliente da Rain. A Tria, outro aplicativo de cartão autocustódio que processou mais de US$ 100 milhões em volume de transações, também opera seu programa de cartões internacionais na infraestrutura de emissão da Rain, de acordo com seus próprios termos. A própria Tria publicou sobre a situação no fórum X, em um tópico que a empresa criou conforme a história se desenvolvia. Não consegui confirmar de forma independente, por meio de reportagens públicas, que os fundos dos usuários da Tria foram de fato roubados, e nenhuma fonte que consultei publicou números de perdas para a Tria da mesma forma que fizeram para a Avici. Portanto, considere a ligação com a infraestrutura compartilhada como estabelecida e a alegação de perdas compartilhadas como não confirmada até que a Tria ou a Rain se pronuncie em contrário. Essa é uma afirmação significativamente diferente de "a Tria também foi hackeada", e a distinção é importante se você for um portador de cartão Tria decidindo se deve entrar em pânico.
As consequências
O AVICI, token do projeto, não reagiu bem. Caiu cerca de 39% a 49%, dependendo do momento da verificação, atingindo uma mínima histórica perto de US$ 0,2175 a US$ 0,2189 antes de se recuperar um pouco e ser negociado em torno de US$ 0,27 a US$ 0,31. Isso significa que o token perdeu quase um quinto de sua capitalização de mercado por causa de uma vulnerabilidade que, segundo os cálculos finais da própria empresa, movimentou meio milhão de dólares. Os mercados não esperam por reconciliações.

Entretanto, os SOL roubados não ficaram parados. Relatórios rastrearam aproximadamente 10.000 SOL convertidos em cerca de US$ 1,02 milhão em USDC. De lá, eles passaram por várias blockchains e saíram do outro lado como cerca de 418 ETH, que foram parar na Tornado Cash. A mistura via Tornado Cash é o último recurso padrão para quem tenta fazer com que rastrear o roubo de outra pessoa seja um problema.
Não foi uma semana isolada.
Avici não foi o único nome no registro de incidentes daquela semana. Um dia depois, o protocolo de empréstimo Ethereum Ajna perdeu cerca de US$ 775.000 devido ao que a empresa de monitoramento Defimon Alerts descreveu como manipulação contábil de liquidação, com aproximadamente US$ 173.700 desse valor provenientes de um único pool de syrupUSDC. A Defimon afirma ter sinalizado a configuração mais de uma hora antes da primeira transação exploratória e alertado a equipe diretamente. A Ajna não reagiu a tempo.
Nada disso tem mais a ver com bugs em contratos inteligentes, ou pelo menos não principalmente. Um relatório de segurança da CoinGecko, abrangendo o período de janeiro de 2025 a julho de 2026, contabilizou mais de 245 incidentes, totalizando US$ 3,63 bilhões em perdas, e 147 desses incidentes atingiram protocolos que haviam sido auditados. Chaves, assinaturas e infraestrutura comprometidas, e não falhas que uma auditoria detectaria, foram responsáveis pela grande maioria dos valores roubados, segundo uma análise separada da Hacken sobre as perdas do segundo trimestre de 2026. O contrato da Avici não era uma implementação improvisada e sem auditoria; tratava-se de uma infraestrutura de cartão compartilhada com uma autorização de atualização que acabou sendo uma única conta padrão em vez de uma multisig. Essa é uma escolha operacional, não uma falha na revisão de código, e escolhas operacionais são exatamente o que vem sendo explorado durante todo o ano.
A Avici afirma que todos os usuários afetados serão totalmente ressarcidos, o que é realmente a única opção que mantém a credibilidade de um produto de autogestão após uma semana como esta. Mas "autogestão" como argumento de marketing e "autogestão" como garantia real se mostraram duas coisas diferentes. US$ 500.000 desapareceram por causa dessa discrepância.
Bónus de depósito de 5% até 100 gemas

0% de taxas sobre depósitos e levantamentos de pele.


Bónus de Depósito de 11% + FreeSpin
BÓNUS DE DEPÓSITO EXTRA DE 10% + 2 RODADAS GRÁTIS
Caso grátis e bónus de boas-vindas de 100%
5 caixas gratuitas, diárias gratuitas e bónus

3 caixas grátis e um bónus de 5% adicionado a todos os depósitos em dinheiro.

+5% para depósito


Comentários