Blogs

Ataque à Avici: como um exploit de mais de US$1 milhão atingiu a crypto neobank da Solana

30 August 2026  ·  Atualizado 30 August 2026

Gabriel Caetano

Gabriel Caetano

DEBIT-CARD

Ataque à Avici: como um exploit de mais de US$1 milhão atingiu a crypto neobank da Solana

O ataque à Avici explorou uma vulnerabilidade em uma infraestrutura de cartões desatualizada, afetando 1.685 usuários e drenando mais de US$500 mil da Avici, enquanto as perdas totais passaram de US$1 milhão. Entenda o caso.

attaque-avici-exploit-neobanque-crypto

Ataque Avici: Como um Exploit de Mais de US$ 1 Milhão Devastou o Neobanco Cripto da Solana

Se você guarda fundos em um neobanco cripto, o ataque Avici é um alerta e tanto. Em 28 de agosto de 2026, um invasor explorou um contrato de cartão desatualizado e drenou saldos de usuários em vários programas da Solana, somando cerca de US$ 1,1 milhão, incluindo US$ 500.800 retirados de 1.685 usuários da Avici, o que fez o token AVICI do neobanco despencar até 49%. Neste guia, explicamos como o exploit funcionou, para onde foi o dinheiro e o que isso significa para a segurança de cartões cripto. Vale destacar que o incidente atingiu contratos de colateral de cartão, e não a rede Solana em si.

Tem cripto e quer manter controle total dos seus fundos? Com o Mastercard autocustodial da Bleap, você gasta cripto em qualquer lugar que aceite Mastercard, com 0% de taxa de câmbio e até 20% de cashback. Peça o cartão Bleap →

1. O Que É o Avici? O Neobank em Solana Por Trás do Ataque

A AVICI é um neobank de autocustódia que permite aos usuários gastar suas criptomoedas por meio de um cartão de crédito integrado à Visa. Seu modelo combina banking nativo em DeFi com gastos reais via cartão na rede Solana. Quando os clientes recarregam seus cartões, esses fundos migram para contratos de colateral on-chain que sustentam os gastos.

Foi justamente nessa estrutura que o risco se concentrou. Os termos da Avici identificam a Third National como emissora do cartão, enquanto a Rain, membro principal da Visa, fornece a infraestrutura de cartão em stablecoin subjacente. O ataque não ocorreu no produto principal da Avici, mas sim em uma peça compartilhada da infraestrutura de contratos.

Por Que o Modelo de Neobank Cria um Perfil de Risco Específico

Saldos custodiados em contratos on-chain criam alvos concentrados e previsíveis. As permissões de nível administrativo embutidas na lógica dos contratos de cartão são o ponto fraco, e a dependência de infraestrutura compartilhada de terceiros aumenta a exposição sistêmica. O incidente evidencia um risco importante para usuários de cartões cripto. Mesmo quando os clientes controlam suas carteiras principais, os fundos transferidos para sistemas de pagamento podem ficar sujeitos a contratos inteligentes de terceiros separados.

2. Como o Ataque à Avici Aconteceu: Um Passo a Passo Detalhado

O ataque foi deliberado, não oportunista. A carteira do suspeito recebeu seu primeiro financiamento através da ponte entre blockchains deBridge às 13h40 UTC, quando 1,79 SOL chegaram de outra rede, ficando então inativa por aproximadamente três horas antes de sua primeira chamada envolvendo os programas da Avici às 16h49m48s UTC. Pesquisadores on-chain também identificaram um esquema paralelo de phishing usando sites falsos da Avici para induzir usuários a conectarem suas carteiras.

O Golpe "Adicionar Admin, Depois Sacar" Explicado

O núcleo do golpe foi uma escalada administrativa. O hacker primeiro executou uma função chamada SubmitSignatures no programa de autorização da Avici, depois chamou AddCollateralAdmin no programa de garantias (collateral) da Avici, e finalmente executou WithdrawCollateralAsset para retirar os fundos. Ao se inserir como administrador em contas individuais, o invasor contornou completamente as verificações voltadas ao usuário. O invasor enviou um pacote de assinaturas criado especialmente, chamado AddCollateralAdmin, que incorretamente concedeu a ele acesso de administrador a mais de 1.100 contas de garantia de usuários. O invasor pôde então sacar fundos dessas contas uma por uma.

A Vulnerabilidade do Contrato Inteligente no Centro do Problema

A falha estava na lógica de permissões. O problema envolvia uma verificação de assinatura e permissão desatualizada na infraestrutura fornecida pela Rain, parceira da Avici na emissão de cartões. Fundamentalmente, a escalada de privilégios de administrador on-chain deveria exigir múltiplas assinaturas ou mecanismos de bloqueio temporal (time-lock) como proteção. Em vez disso, ambos os programas afetados eram atualizáveis e compartilhavam uma única autoridade de atualização, uma conta padrão em vez de uma configuração multiassinatura.

3. Fundos roubados e a trilha de lavagem via Tornado Cash

Depois de drenado, o dinheiro foi rapidamente ocultado. As stablecoins roubadas foram trocadas por solana (SOL), transferidas via bridge para a Ethereum e, por fim, enviadas pelo mixer de criptomoedas Tornado Cash. O Tornado Cash agrupa depósitos de vários usuários e quebra o vínculo on-chain entre origem e destino, tornando os fundos muito mais difíceis de rastrear. É por isso que a recuperação se torna tão complicada depois que os ativos passam por um mixer, e por que empresas de análise blockchain costumam ser contratadas para seguir o rastro antes que a lavagem se complete.

4. Dimensão da violação: 1.685 usuários afetados e mais de US$ 1 milhão em prejuízos

O valor confirmado pela Avici chegou a US$ 500.859,22 drenados dos saldos de cartão de 1.685 usuários. O alvo principal foram as contas de garantia (collateral) dos cartões. A exploração ficou restrita aos contratos de cartão na Solana que mantinham saldos adicionados por meio do sistema Top Up. Carteiras comuns da Solana e EVM, além de saldos de cartão EVM, onramps, offramps e swaps, não foram afetados. A drenagem aconteceu rapidamente: o endereço do invasor chegou a assinar 14.672 transações, incluindo 2.344 tentativas que falharam.

Sua cripto deveria ficar sob o seu controle, não presa no contrato de outra pessoa. Com o Mastercard autocustodial da Bleap, você mantém o controle total dos seus fundos enquanto gasta em qualquer lugar, com 0% de taxa de câmbio e até 20% de cashback. Abra uma conta Bleap →

5. Crash do Token AVICI: A Reação do Mercado

O mercado reagiu imediatamente. O AVICI caiu de uma máxima de 24 horas de $0,43 para uma mínima histórica de $0,217, antes de se recuperar para cerca de $0,378. O crash refletiu um colapso de confiança em relação aos fundos custodiados e à segurança do protocolo. Pior ainda, após o exploit, o token AVICI caiu cerca de 39% em 24 horas, atingindo uma nova mínima histórica, ficando mais de 96% abaixo do pico de $7,61 alcançado em novembro de 2025. Vendas em massa acentuadas como essa são um padrão comum após exploits de segurança em DeFi.

6. Resposta da Avici ao Incidente: Do Ataque ao Reconhecimento

O primeiro posicionamento público da Avici veio rápido, ainda que cauteloso. A Avici reconheceu a situação cerca de uma hora e 53 minutos após a primeira transação reportada, afirmando que estava ciente de um problema que afetava os saques de saldo do cartão e que estava trabalhando diretamente com os parceiros relevantes. A empresa não chamou o evento de exploit, não confirmou o valor da perda nem informou quantos clientes foram afetados. Além das declarações públicas, a empresa registrou uma queixa oficial junto ao Internet Crime Complaint Center do FBI.

7. A Conexão com o Hack de Infraestrutura da Rain

A causa raiz remonta à Rain, e não ao próprio código da Avici. A Rain identificou a vulnerabilidade em uma versão desatualizada de seus contratos Solana, usada pela Avici e por um pequeno número de outros programas. Todas as implementações que ainda rodavam a versão afetada já foram atualizadas, e nenhuma atividade não autorizada adicional foi detectada após a correção. Como o mesmo contrato atendia a várias plataformas, o dano se espalhou além da Avici. A Tria, outro neobank cripto, informou que 636 usuários foram afetados, resultando em perdas totais superiores a $430.000. Os detalhes da investigação ainda estavam surgindo no momento da publicação.

8. Plano de Reembolso da Avici: O Que os Usuários Afetados Precisam Saber

A Avici agiu rápido na compensação. A Avici anunciou que restaurou totalmente os saldos afetados e adicionou 10% de cashback aos valores sacados. A empresa também confirmou a correção: os reembolsos são processados integralmente, com 10% de cashback extra, o contrato da Solana foi atualizado, e nenhuma atividade relacionada adicional foi identificada. Os usuários afetados foram orientados a conferir seus saldos restaurados diretamente, e o lugar mais seguro para acompanhar as atualizações continua sendo a conta oficial da Avici no X e os canais de suporte, em vez de links de terceiros.

9. Implicações Mais Amplas para a Segurança de DeFi e Neobancos Cripto

O ataque à Avici expõe como o design de permissões, e não bugs exóticos, é o que causa as perdas mais recentes. À medida que os neobancos incorporam infraestrutura DeFi, sua superfície de ataque aumenta. As soluções são bem conhecidas: controles administrativos multi-assinatura, time-locks, auditorias independentes e seguros. Um contexto revelador vem de dados mais amplos: um relatório documentou mais de 245 incidentes entre janeiro de 2025 e julho de 2026, totalizando US$ 3,63 bilhões em perdas, sendo que a maioria dos ataques explorou infraestrutura, serviços de terceiros, governança ou erro humano, e não falhas dentro do escopo da auditoria.

Onde você guarda e gasta suas criptos faz diferença. Uma estrutura self-custodial, que mantém o controle nas suas mãos, muda todo o seu perfil de risco. A Bleap é uma fintech de cartões construída em torno de um Mastercard self-custodial, com 0% de taxa de câmbio, até 20% de cashback, sem mensalidade e negociação de cripto sem taxas e sem custos de gas nas redes suportadas, incluindo Solana e Arbitrum. É um cartão de débito que você pode usar em qualquer lugar que aceite Mastercard, não é um banco e não é um lugar onde seus fundos ficam trancados atrás de chaves administrativas que você não controla.

Recurso

Avici (antes do incidente)

Bleap

Custódia

Carteiras self-custodial, saldos do cartão sob custódia

Self-custodial

Taxas de câmbio

Depende do cartão

0%

Cashback

Padrão

Até 20%

Negociação de cripto

Foco em gastos com cartão

Sem taxas, sem custos de gas

Mensalidade

Varia

€0

Saques em caixa eletrônico

Varia

Grátis, até €400/mês (limite aumentando em breve)

Bandeira do cartão

Visa

Mastercard débito

Quer comprar e gastar cripto sem pagar taxas? A Bleap oferece negociação sem taxas, sem custos de gas, e um Mastercard self-custodial com 0% de taxa de câmbio e até 20% de cashback. Comece agora com a Bleap →

Perguntas Frequentes Sobre o Ataque à Avici

O que foi o exploit da Avici e como ele funcionou?

O atacante usou uma sequência de "Adicionar Admin, depois sacar". Ele chamou SubmitSignatures no programa de autorização da Avici, seguido de AddCollateralAdmin no programa de garantias, e por fim WithdrawCollateralAsset para retirar os fundos, explorando um contrato desatualizado do Rain card.

Quantos usuários foram afetados pelo ataque à Avici?

1.685 usuários foram afetados pelo exploit, o que representa US$ 500.859,22 em saldos de cartões. A exposição ficou restrita às contas de garantia dos cartões, não às carteiras autocustodiadas.

Os fundos roubados foram recuperados após serem enviados pelo Tornado Cash?

A recuperação é extremamente difícil. Após o roubo, as stablecoins foram convertidas para Solana, transferidas via bridge para a Ethereum e, em seguida, direcionadas pelo serviço de mixagem Tornado Cash, o que quebra a rastreabilidade on-chain.

A Avici vai reembolsar os usuários afetados pelo hack?

Sim. A equipe da Avici reembolsou integralmente os usuários afetados e ainda adicionou 10% de cashback após identificar e corrigir o problema no contrato.

Existe alguma relação entre o hack da Avici e a violação na Rain Infrastructure?

Sim. A Rain identificou a vulnerabilidade em uma versão desatualizada de seus contratos na Solana, usada pela Avici e por um pequeno número de outros programas, o que torna a infraestrutura da Rain a causa raiz compartilhada.

Por que o token AVICI despencou após o ataque?

A confiança desmoronou. O AVICI caiu 49,4% em 24 horas, atingindo uma mínima histórica de US$ 0,2175, impulsionado pelo receio em relação aos fundos custodiados e à segurança do protocolo.

Conclusão: Lições do ataque à Avici

O ataque à Avici custou aos usuários mais de US$ 500.000, afetando 1.685 contas, e foi executado através de uma brecha do tipo "Add Admin" e lavado via Tornado Cash. O reembolso total mais o cashback de 10% é um sinal positivo, mas o incidente escancara falhas reais no design de contratos de neobanks cripto, especialmente no que diz respeito a permissões de administrador e infraestrutura compartilhada. É de se esperar exigências de auditoria mais rígidas e maior vigilância por parte dos usuários daqui para frente. Se você quer ter controle total sobre como gasta suas criptomoedas, o Mastercard autocustodial da Bleap coloca seus fundos nas suas próprias mãos, com 0% de taxas de câmbio, até 20% de cashback e negociação sem taxas.

Um jeito mais inteligente de gastar, enviar, ganhar e negociar

Imagem da Seção de Principais Conclusões
  • debit-card

Artigos relacionados