L’attaque d’Avici a entraîné des pertes de plus de 1 million de dollars pour les utilisateurs de Solana.

Généré parAinvest Coin BuzzRévisé parThe Newsroom
vendredi 28 août 2026 17:18 ET3 min de lecture
USDC--
  • Un attaquant a détourné plus de 1 million de dollars des utilisateurs d’Avici en exploitant la couche d’autorisation de garantie de la plateforme sur le blockchain Solana.
  • L’incident concernait l’enregistrement de nouveaux administrateurs sur les comptes utilisateur, afin de contourner la sécurité basée sur les mots de passe et de retirer des fonds.
  • Le token AVICI d’Avici a chuté de près de 50 %, atteignant un niveau record bas en raison des révélations concernant les capacités insuffisantes des autorités chargées des mises à jour.
  • L’attaque souligne le risque croissant de dysfonctionnements dans le contrôle opérationnel des crypto-banques autonomes.

Il semble qu’une attaque en cours contre la plateforme de cartes cryptographiques basée sur Solana, Avici, ait dépensé plus de 1 million de dollars sur les comptes des utilisateurs, entraînant une baisse record du token de gouvernance de l’entreprise. Les données en chaîne indiquent que l’attaquant a utilisé un processus complexe en trois étapes pour contourner les mesures de sécurité de la plateforme. L’incident a mis en évidence des faiblesses graves dans la logique d’autorisation et les contrôles opérationnels de la plateforme, ce qui remet en question l’efficacité de son modèle de gestion autonome.

L’attaquant, initialement financé par 1,79 SOL via le réseau de Bridge, a mené une campagne massive comprenant 14 672 transactions. À un certain point, le portefeuille de l’attaquant contenait 10 005 SOL, soit environ 1,07 million de dollars, ainsi que 11 600 stablecoins. Un analyste anonyme sur le réseau blockchain a identifié 125 comptes émettrices, avec des transferts allant de 9 USDC à plus de 26 000 USDT. Avici a reconnu qu’il y avait un problème de retrait de soldes sur la carte, mais n’a pas confirmé le montant exact perdu ni décrit les failles de sécurité. Il a indiqué qu’il collaborait avec des partenaires pour résoudre la situation.

Comment l’attaquant a-t-il exploité le niveau d’autorisation de Avici ?

L’attaquant a exploité le niveau de autorisation interne d’Avici. Ce niveau d’autorisation repose sur des comptes en ligne autorisés via des clés de sécurité, plutôt que sur des phrases de sécurité traditionnelles. Les registres de transactions montrent qu’il y a un schéma répété de trois étapes pour chaque victime : appeler le service SubmitSignatures via le programme d’autorisation d’Avici, utiliser l’outil AddCollateralAdmin pour enregistrer un administrateur supplémentaire pour le compte de l’utilisateur, et finalement exécuter l’opération WithdrawCollateralAsset pour transférer les fonds vers un compte contrôlé par l’attaquant.

Cette méthode permettait à l’attaquant de contourner la sécurité liée au mot de passe de la plateforme et de prendre le contrôle administratif des comptes utilisateurs. Le portefeuille de l’attaquant échangeait périodiquement les stablecoins volées en SOL, afin d’effacer les traces des fonds volés. Les deux programmes impliqués pouvaient être mis à jour, et ils partageaient la même autorité de mise à jour : un compte Solana simple, plutôt qu’un compte multisignature. Cette configuration soulève de nombreuses questions concernant la sécurité administrative et les mécanismes de mise à jour utilisés par cette néobanque.

Pourquoi ces mots-clés mettent-ils en évidence les risques liés au contrôle opérationnel ?

Cette attaque remet en question les affirmations d’Avici concernant le contrôle des utilisateurs ; selon ces affirmations, les utilisateurs restent au contrôle de leurs fonds, et Avici ne détient jamais leurs ressources financières. L’incident montre une évolution dans les vecteurs d’attaques, avec des clés compromises, des signatures et des infrastructures qui représentent 88,3 % des environ 764 millions de dollars volés au deuxième trimestre 2026. Seulement une petite partie des projets suivis est protégée par des audits, des incitations pour corriger les bugs, et un suivi par des tiers ; cela rend donc de nombreuses plateformes vulnérables à de telles attaques.

Le risque est encore aggravé par le fait que la base d’utilisateurs d’Avici est déjà habituée à connecter les portefeuilles aux interfaces en ligne, ce qui constitue une caractéristique essentielle du produit. Les escrocs ont également utilisé cette habitude pour créer des sites de phishing qui se faisant passer pour la néobanque, ce qui complique davantage les choses en matière de sécurité. Comme Avici ne détient pas les fonds des utilisateurs, il n’y a pas de service de lutte contre les fraudes pour annuler les transactions malveillantes. De plus, le blockchain ne permet pas de refuser les paiements. Le modèle de la plateforme crée donc un profil de risque particulier, où les utilisateurs doivent compter entièrement sur leur propre sécurité et sur l’intégrité du système de validation en ligne.

Le token AVICI a chuté de 49,4 % en 24 heures, atteignant un niveau record de 0,2175 dollars. Cela reflète la réaction du marché face à cette violation de sécurité. Cette baisse aggrave encore plus la tendance descendante actuelle, car le token avait déjà perdu plus de la moitié de sa valeur au cours des mois précédents. Bien que certains rapports indiquent que les pertes s’élèvent à environ 600 000 dollars liées à un adresse spécifique sur Solana, le montant total dépensé semble dépasser 1 million de dollars, selon les analyses sur la chaîne blockchain. Ce incident souligne l’augmentation des incidents de compromission des portefeuilles et des attaques contre l’infrastructure en 2026, qui représentent une partie importante des pertes liées aux cryptomonnaies.

Avici, une nouvelle banque basée à Solana, vise à relier le financement décentralisé et les services bancaires traditionnels en permettant aux utilisateurs de déposer des actifs numériques afin d’obtenir une ligne de crédit correspondante pour dépenser ces actifs. La plateforme utilise l’abstraction des comptes pour assurer la sécurité des clés de contrôle, et la gouvernance est gérée par MetaDAO. Cependant, cet incident de sécurité montre que même les mesures de sécurité avancées sur le réseau peuvent être compromises par des contrôles administratifs incorrects. L’absence d’une autorité compétente pour effectuer des mises à jour, ainsi que la possibilité pour une seule entité d’ajouter des administrateurs, représentent un risque systémique pour les utilisateurs de la plateforme.

Les utilisateurs ont signalé l’absence de soldes sur les réseaux sociaux avant la déclaration officielle. Certains ont même indiqué que des soldes entiers avaient été dépensés pendant le temps d’attente pour obtenir des informations. Le silence de la société concernant les compensations et l’état du programme a contribué à l’incertitude sur le marché, ce qui pousse les investisseurs et les utilisateurs à spéculer sur l’ampleur des dommages causés. Pour que Avici puisse se remettre, il est nécessaire qu’elle revienne au-dessus du niveau de 0,40 $. Cependant, les conclusions immédiates concernant les actions commerciales restent en suspens. Ce incident rappelle l’importance d’une sécurité opérationnelle solide et d’une communication transparente dans le secteur des néobanques cryptographiques en constante évolution.

Mélanger les connaissances traditionnelles en matière de trading avec les insights sur les cryptomonnaies de pointe.

Commentaires



Aucun commentaire

Pas encore de commentaires