Blogs

Attaque contre Avici : l’exploit de plus de 1 M$ qui a frappé la néobanque crypto sur Solana

30 August 2026  ·  Mis à jour 30 August 2026

Gabriel Caetano

Gabriel Caetano

DEBIT-CARD

Attaque contre Avici : l’exploit de plus de 1 M$ qui a frappé la néobanque crypto sur Solana

L’attaque contre Avici a exploité une faille dans une infrastructure de carte obsolète, touchant 1 685 utilisateurs et drainant plus de 500 000 $ chez Avici, tandis que les pertes totales de l’exploit ont dépassé 1 M$.

attaque-avici-exploit-neobanque-crypto

Attaque Avici : comment un exploit de plus d'1 million de dollars a frappé la néobanque crypto de Solana

Si vous détenez des fonds sur une néobanque crypto, l'attaque Avici doit vous servir d'électrochoc. Le 28 août 2026, un attaquant a exploité un contrat de carte obsolète et vidé les soldes d'utilisateurs sur plusieurs programmes Solana, pour un total d'environ 1,1 million de dollars, dont 500 800 dollars appartenant à 1 685 utilisateurs d'Avici, faisant chuter le token AVICI de la néobanque jusqu'à 49 %. Ce guide décortique le fonctionnement de l'exploit, la destination des fonds détournés, et ce que cela implique pour la sécurité des cartes crypto. Ceci dit, l'incident visait les contrats de collatéral des cartes, et non le réseau Solana lui-même.

Vous détenez des cryptos et voulez garder le contrôle total de vos fonds ? La carte Mastercard self-custodial de Bleap vous permet de dépenser vos cryptos partout où Mastercard est accepté, avec 0 % de frais de change et jusqu'à 20 % de cashback. Obtenir la carte Bleap →

1. Qu'est-ce qu'Avici ? La néobanque Solana derrière la brèche

AVICI est une néobanque auto-custodiale qui permet aux utilisateurs de dépenser leurs cryptos via une carte de crédit intégrée à Visa. Son modèle combine une banque nativement DeFi avec des dépenses réelles sur carte, le tout sur Solana. Quand les clients rechargent leurs cartes, ces fonds partent dans des contrats de garantie on-chain qui servent de couverture à leurs dépenses.

C'est précisément là que se trouvait le risque. Les conditions d'utilisation d'Avici désignent Third National comme émetteur de la carte, tandis que Rain, un membre principal de Visa, fournit l'infrastructure sous-jacente de carte en stablecoin. La brèche ne provenait pas du produit central d'Avici, mais d'un élément d'infrastructure contractuelle partagé.

Pourquoi le modèle de néobanque crée un profil de risque particulier

Les soldes conservés dans des contrats on-chain créent des cibles concentrées et prévisibles. Les permissions de niveau administrateur intégrées dans la logique des contrats de carte constituent le point faible, et la dépendance à une infrastructure tierce partagée ajoute une exposition systémique. Cet incident met en lumière un risque clé pour les utilisateurs de cartes crypto. Même quand les clients gardent le contrôle de leurs portefeuilles principaux, les fonds transférés vers des systèmes de paiement peuvent se retrouver soumis à des contrats intelligents tiers distincts.

2. Comment s'est déroulée l'attaque d'Avici : décryptage étape par étape

L'attaque était préméditée, pas opportuniste. Le portefeuille de l'attaquant présumé a reçu son premier financement via le pont inter-chaînes deBridge à 13h40 UTC, avec l'arrivée de 1,79 SOL en provenance d'un autre réseau, avant de rester inactif pendant environ trois heures jusqu'à son premier appel touchant les programmes d'Avici à 16h49:48 UTC. Des chercheurs on-chain ont également signalé un système de phishing parallèle utilisant de faux sites Avici pour piéger les utilisateurs et les inciter à connecter leurs portefeuilles.

L'exploit "ajouter un admin, puis retirer les fonds" expliqué

Le cœur de l'exploit reposait sur une élévation de privilèges administratifs. Le hacker a d'abord exécuté une fonction appelée SubmitSignatures sur le programme d'autorisation d'Avici, puis il a appelé AddCollateralAdmin sur le programme de garantie d'Avici, et enfin il a lancé WithdrawCollateralAsset pour retirer les fonds. En s'incrustant comme administrateur sur des comptes individuels, l'attaquant a totalement contourné les contrôles destinés aux utilisateurs. Il a soumis un ensemble de signatures spécialement conçu, baptisé AddCollateralAdmin, qui lui a accordé par erreur un accès admin sur plus de 1 100 comptes de garantie d'utilisateurs. L'attaquant pouvait ensuite retirer les fonds de ces comptes un par un.

La faille du smart contract à l'origine de tout

Le problème résidait dans la logique des permissions. Il s'agissait d'une vérification de signature et de permission obsolète dans l'infrastructure fournie par Rain, le partenaire d'Avici pour l'émission de cartes. Point crucial : toute élévation de privilèges admin on-chain devrait exiger des garde-fous du type multi-signature ou verrouillage temporel. Or, les deux programmes concernés étaient upgradables et partageaient une seule et même autorité de mise à jour, un simple compte standard plutôt qu'un dispositif multisignature.

3. Les fonds volés et la piste du blanchiment via Tornado Cash

Une fois siphonné, l'argent a été dissimulé à toute vitesse. Les stablecoins dérobés ont été convertis en solana (SOL), transférés vers Ethereum via un bridge, puis envoyés dans le mixeur de crypto Tornado Cash. Ce dernier regroupe les dépôts de nombreux utilisateurs et casse le lien on-chain entre la source et la destination, ce qui rend les fonds beaucoup plus difficiles à tracer. C'est pourquoi la récupération devient si compliquée une fois que les actifs passent par un mixeur, et pourquoi les sociétés d'analyse blockchain interviennent généralement pour suivre la trace avant que le blanchiment ne soit terminé.

4. L'ampleur de la brèche : 1 685 utilisateurs touchés et plus d'1 million de dollars de pertes

Le chiffre confirmé par Avici s'élève à 500 859,22 dollars siphonnés des soldes de cartes de 1 685 utilisateurs. La cible principale : les comptes de garantie liés aux cartes. L'exploit s'est limité aux contrats de cartes Solana détenant des soldes ajoutés via le système Top Up. Les wallets Solana et EVM classiques, ainsi que les soldes de cartes EVM, les onramps, offramps et swaps, n'ont pas été affectés. Le siphonnage a été rapide : l'adresse de l'attaquant a finalement signé 14 672 transactions, dont 2 344 tentatives échouées.

Votre crypto devrait rester sous votre contrôle, pas enfermée dans le contrat de quelqu'un d'autre. Avec la Mastercard auto-custodiale de Bleap, vous gardez le contrôle de vos fonds tout en dépensant partout, avec 0% de frais de change et jusqu'à 20% de cashback. Ouvrir un compte Bleap →

5. Crash du token AVICI : comment le marché a réagi

Le marché n'a pas tardé à réagir. Le AVICI est passé d'un pic de 0,43 $ sur 24 heures à un plus bas historique de 0,217 $, avant de remonter aux alentours de 0,378 $. Cette chute traduit une véritable perte de confiance concernant les fonds en dépôt et la sécurité du protocole. Pire encore, à la suite de l'exploit, le token AVICI a chuté d'environ 39 % en 24 heures, touchant un nouveau plus bas historique, soit une baisse de plus de 96 % par rapport à son pic de 7,61 $ atteint en novembre 2025. Ce type de vente massive après une faille de sécurité en DeFi est malheureusement un scénario bien connu.

6. Réponse d'Avici à l'incident : de l'attaque à la reconnaissance des faits

Avici a réagi assez vite publiquement, même si c'était avec prudence. L'entreprise a reconnu la situation environ une heure et 53 minutes après la première transaction signalée, indiquant qu'elle avait connaissance d'un problème affectant les retraits de solde de carte et qu'elle travaillait directement avec les partenaires concernés. Avici n'a toutefois pas parlé d'exploit, ni confirmé le montant des pertes, ni précisé combien de clients étaient touchés. Au-delà de ces déclarations publiques, l'entreprise a également déposé une plainte officielle auprès de l'Internet Crime Complaint Center du FBI.

7. Le lien avec le piratage de l'infrastructure Rain

La cause profonde de l'incident remonte à Rain, et non au code propre d'Avici. Rain a identifié la vulnérabilité dans une version obsolète de ses contrats Solana, utilisée par Avici ainsi que par un petit nombre d'autres programmes. Tous les déploiements qui tournaient encore sur cette version compromise ont depuis été mis à jour, et aucune activité non autorisée n'a été détectée depuis ce correctif. Comme ce même contrat servait plusieurs plateformes, les dégâts ne se sont pas limités à Avici. Tria, une autre néobanque crypto, a signalé que 636 utilisateurs avaient été touchés, pour des pertes totalisant plus de 430 000 $. Les détails de l'enquête continuaient d'émerger au moment de la publication.

8. Le plan de remboursement d'Avici : ce que les utilisateurs concernés doivent savoir

Avici a réagi rapidement sur la question des compensations. La plateforme a annoncé avoir intégralement restauré les soldes affectés, avec en plus un cashback de 10% sur les montants retirés. L'entreprise a confirmé la correction du problème : les remboursements sont traités en totalité, avec ce bonus de 10% de cashback, le contrat Solana a été mis à jour, et aucune activité suspecte supplémentaire n'a été constatée depuis. Les utilisateurs concernés sont invités à vérifier directement leurs soldes restaurés, et pour suivre les mises à jour en toute sécurité, mieux vaut se fier au compte X officiel d'Avici et à ses canaux d'assistance plutôt qu'à des liens tiers.

9. Implications plus larges pour la sécurité DeFi et des néobanques crypto

L'attaque d'Avici montre bien que ce sont les failles de conception des permissions, et non des bugs exotiques, qui provoquent les pertes les plus importantes aujourd'hui. Et plus les néobanques intègrent d'infrastructure DeFi, plus leur surface d'attaque s'élargit. Les solutions sont pourtant bien connues : contrôles admin multi-signatures, délais de sécurité (time-locks), audits indépendants et assurance. Le contexte général donne d'ailleurs matière à réflexion : un rapport a recensé plus de 245 incidents entre janvier 2025 et juillet 2026, pour un total de 3,63 milliards de dollars de pertes. Et la plupart de ces attaques exploitaient l'infrastructure, des services tiers, la gouvernance ou de simples erreurs humaines, plutôt que des failles couvertes par les audits.

L'endroit où vous détenez et dépensez vos cryptos, ça change tout. Une configuration en self-custody, où vous gardez le contrôle, ça modifie complètement votre profil de risque. Bleap est une fintech spécialisée dans les cartes, construite autour d'une Mastercard self-custodial, avec 0% de frais de change, jusqu'à 20% de cashback, aucun abonnement mensuel, et du trading crypto sans frais ni gas sur les réseaux supportés, dont Solana et Arbitrum. C'est une carte de débit utilisable partout où Mastercard est accepté, pas une banque, et surtout pas un endroit où vos fonds seraient bloqués derrière des clés d'administration que vous ne contrôlez pas.

Fonctionnalité

Avici (avant l'incident)

Bleap

Custody

Wallets self-custodial, soldes de carte custodial

Self-custodial

Frais de change

Selon la carte

0%

Cashback

Standard

Jusqu'à 20%

Trading crypto

Centré sur la dépense via carte

Sans frais, sans gas

Frais mensuels

Variable

0€

Retraits DAB

Variable

Gratuits, jusqu'à 400€/mois (bientôt en hausse)

Réseau de la carte

Visa

Mastercard débit

Envie d'acheter et de dépenser vos cryptos sans frais ? Bleap propose du trading sans frais ni gas, avec une Mastercard self-custodial à 0% de frais de change et jusqu'à 20% de cashback. Découvrir Bleap →

Questions fréquentes sur l'attaque Avici

Qu'est-ce que la faille Avici et comment a-t-elle été exploitée ?

L'attaquant a utilisé une séquence "Ajout d'admin, puis retrait". Il a d'abord appelé SubmitSignatures sur le programme d'autorisation d'Avici, puis AddCollateralAdmin sur son programme de collatéral, avant d'exécuter WithdrawCollateralAsset pour retirer les fonds, en exploitant un contrat Rain card obsolète.

Combien d'utilisateurs ont été touchés par l'attaque Avici ?

1 685 utilisateurs ont été impactés par cette faille, représentant 500 859,22 $ de soldes de cartes. L'exposition s'est limitée aux comptes de collatéral des cartes, sans toucher les portefeuilles auto-hébergés.

Les fonds volés ont-ils pu être récupérés après leur passage par Tornado Cash ?

La récupération est extrêmement compliquée. Après le vol, les stablecoins ont été convertis en Solana, transférés via le bridge vers Ethereum, puis acheminés à travers le service de mixage Tornado Cash, ce qui rend impossible toute traçabilité on-chain.

Avici va-t-il rembourser les utilisateurs touchés par le piratage ?

Oui. L'équipe Avici a intégralement remboursé les utilisateurs concernés et a même ajouté un cashback de 10 % après avoir identifié et corrigé le problème dans le contrat.

Existe-t-il un lien entre le piratage d'Avici et la faille de l'infrastructure Rain ?

Oui. Rain a identifié la vulnérabilité dans une ancienne version de ses contrats Solana, utilisée par Avici ainsi que par quelques autres programmes, ce qui fait de l'infrastructure Rain la cause commune de l'incident.

Pourquoi le token AVICI s'est-il effondré après l'attaque ?

La confiance s'est écroulée. Le AVICI a chuté de 49,4 % en 24 heures, atteignant un plus bas historique de 0,2175 $, sous l'effet des craintes concernant la sécurité des fonds en dépôt et du protocole.

Conclusion : ce qu'on peut retenir de l'attaque Avici

L'attaque Avici a coûté plus de 500 000 $ à ses utilisateurs, répartis sur 1 685 comptes, via une faille exploitant la fonction "Add Admin" et blanchie ensuite via Tornado Cash. Le remboursement intégral accompagné d'un cashback de 10% est un signal plutôt rassurant, mais cet incident met en lumière de vraies failles dans la conception des contrats des néobanques crypto, notamment autour des permissions administrateur et de l'infrastructure partagée. On peut s'attendre à des exigences d'audit renforcées et à une vigilance accrue des utilisateurs dans les mois qui viennent. Si vous voulez garder un contrôle total sur la façon dont vous dépensez vos cryptos, la Mastercard auto-custodiale de Bleap remet vos fonds entre vos mains, avec 0% de frais de change, jusqu'à 20% de cashback, et du trading sans frais.

Une façon plus intelligente de dépenser, envoyer, gagner et trader

Image de la section Points clés
  • debit-card

Articles associés