Blogs

Ataque à Avici: como um exploit de mais de $1M atingiu a crypto neobank da Solana

30 August 2026  ·  Atualizado 30 August 2026

Gabriel Caetano

Gabriel Caetano

DEBIT-CARD

Ataque à Avici: como um exploit de mais de $1M atingiu a crypto neobank da Solana

O ataque à Avici explorou uma vulnerabilidade numa infraestrutura de cartões desatualizada, afetando 1.685 utilizadores e retirando mais de $500K da Avici, enquanto as perdas totais superaram $1M. Descobre como aconteceu.

attaque-avici-exploit-neobanque-crypto

Ataque Avici: Como um Exploit de Mais de 1 Milhão de Dólares Devastou o Neobanco Cripto da Solana

Se guardas fundos num neobanco cripto, o ataque Avici é um verdadeiro sinal de alerta. A 28 de agosto de 2026, um atacante explorou um contrato de cartão desatualizado e esvaziou saldos de utilizadores em vários programas da Solana, num total aproximado de 1,1 milhões de dólares, incluindo 500.800 dólares retirados a 1.685 utilizadores da Avici, o que fez o token AVICI do neobanco cair até 49%. Este guia explica como funcionou o exploit, para onde foi o dinheiro e o que isto significa para a segurança dos cartões cripto. Dito isto, o incidente teve como alvo contratos de colateral de cartões, e não a própria rede Solana.

Tens cripto e queres ter controlo total sobre os teus fundos? O Mastercard autocustodiado da Bleap permite-te gastar cripto em qualquer lugar que aceite Mastercard, com 0% de taxas de câmbio e até 20% de cashback. Obtém o cartão Bleap →

1. O Que É a Avici? O Neobanco em Solana por Trás da Falha

A AVICI é um neobanco de custódia própria (self-custodial) que permite aos utilizadores gastar as suas criptomoedas através de um cartão de crédito integrado com a Visa. O seu modelo combina banca nativa em DeFi com despesas do mundo real feitas em cartão, sobre a rede Solana. Quando os clientes carregam os cartões, esses fundos são movidos para contratos de garantia on-chain que sustentam as suas despesas.

Foi precisamente nessa estrutura que residiu o risco. Os termos da Avici identificam a Third National como emissora do cartão, enquanto a Rain, membro principal da Visa, fornece a infraestrutura subjacente do cartão em stablecoin. A falha não ocorreu no produto principal da Avici, mas sim numa peça de infraestrutura de contratos partilhada.

Porque É Que o Modelo de Neobanco Cria um Perfil de Risco Específico

Saldos sob custódia guardados em contratos on-chain criam alvos concentrados e previsíveis. As permissões de nível administrativo incorporadas na lógica dos contratos de cartão são o ponto fraco, e a dependência de infraestrutura partilhada de terceiros aumenta a exposição sistémica. Este incidente evidencia um risco fundamental para os utilizadores de cartões cripto. Mesmo quando os clientes controlam as suas carteiras principais, os fundos transferidos para sistemas de pagamento podem ficar sujeitos a contratos inteligentes de terceiros, separados e fora do seu controlo direto.

2. Como o Ataque à Avici Aconteceu: Uma Análise Passo a Passo

O ataque foi deliberado, não oportunista. A carteira do suspeito recebeu o primeiro financiamento através da bridge cross-chain deBridge às 13:40 UTC, quando 1,79 SOL chegaram de outra rede, ficando depois inativa durante cerca de três horas antes da primeira chamada aos programas da Avici, às 16:49:48 UTC. Investigadores on-chain também assinalaram um esquema de phishing paralelo, que usava sites falsos da Avici para enganar utilizadores e levá-los a ligar as suas carteiras.

O Exploit "Adicionar Administrador, Depois Levantar" Explicado

O cerne do exploit foi uma escalada administrativa. O hacker começou por executar uma função chamada SubmitSignatures no programa de autorização da Avici, de seguida chamou AddCollateralAdmin no programa de colateral da Avici e, por fim, executou WithdrawCollateralAsset para retirar os fundos. Ao inserir-se como administrador em contas individuais, o atacante contornou por completo as verificações destinadas aos utilizadores. O atacante submeteu um conjunto de assinaturas criado especialmente para o efeito, denominado AddCollateralAdmin, que lhe concedeu incorretamente acesso de administrador a mais de 1.100 contas de colateral de utilizadores. Com isso, o atacante conseguiu retirar fundos dessas contas, uma a uma.

A Vulnerabilidade do Smart Contract na Origem do Problema

A falha residia na lógica de permissões. O problema envolvia uma verificação de assinatura e permissões desatualizada, presente na infraestrutura fornecida pela Rain, parceira da Avici na emissão de cartões. Fundamentalmente, a escalada de privilégios de administrador on-chain deveria exigir salvaguardas de multi-assinatura ou de bloqueio temporal. Em vez disso, ambos os programas afetados eram atualizáveis e partilhavam uma única autoridade de atualização, uma conta comum, e não uma configuração multi-assinatura.

3. Fundos Roubados e o Rasto de Branqueamento pelo Tornado Cash

Assim que foi drenado, o dinheiro foi rapidamente ocultado. As stablecoins roubadas foram convertidas em solana (SOL), transferidas para a Ethereum através de uma bridge e, por fim, enviadas através do mixer cripto Tornado Cash. O Tornado Cash junta depósitos de muitos utilizadores e quebra a ligação on-chain entre a origem e o destino, tornando os fundos muito mais difíceis de rastrear. É por isso que a recuperação se torna tão difícil depois de os ativos passarem por um mixer, e é também por isso que as empresas de análise blockchain costumam ser chamadas para seguir o rasto antes que o branqueamento se conclua.

4. Dimensão da Violação: 1.685 Utilizadores Afetados e Mais de 1 Milhão de Dólares em Perdas

O valor confirmado pela Avici situou-se em 500.859,22 dólares, drenados dos saldos de cartão de 1.685 utilizadores. O alvo principal foram as contas de colateral dos cartões. A exploração limitou-se aos contratos de cartões Solana que detinham saldos adicionados através do sistema Top Up. As carteiras Solana e EVM normais, assim como os saldos de cartões EVM, onramps, offramps e swaps, não foram afetados. A drenagem foi rápida: o endereço do atacante acabou por assinar 14.672 transações, incluindo 2.344 tentativas falhadas.

A tua cripto deve estar sob o teu controlo, não presa no contrato de outra pessoa. Com o Mastercard autocustodiado da Bleap, mantêns o controlo total dos teus fundos enquanto gastas em qualquer lugar, com 0% de taxas de câmbio e até 20% de cashback. Abre uma conta Bleap →

5. Crash do Token AVICI: A Reação do Mercado

O mercado reagiu de imediato. O AVICI caiu de uma máxima de 24 horas de $0,43 para uma mínima histórica de $0,217, antes de recuperar para cerca de $0,378. A queda refletiu um colapso de confiança relativamente aos fundos custodiados e à segurança do protocolo. Pior ainda, na sequência do exploit, o token AVICI caiu cerca de 39% em 24 horas, atingindo uma nova mínima histórica, ficando assim mais de 96% abaixo do pico de $7,61 registado em novembro de 2025. Vendas em pânico deste tipo são um padrão comum depois de exploits de segurança no DeFi.

6. Resposta da Avici ao Incidente: Do Ataque ao Reconhecimento

A primeira palavra pública da Avici surgiu rapidamente, ainda que com cautela. A Avici reconheceu a situação cerca de uma hora e 53 minutos depois da primeira transação reportada, escrevendo que estava ciente de um problema que afetava os levantamentos de saldo do cartão e que estava a trabalhar diretamente com os parceiros relevantes. A empresa não chamou ao evento um exploit, não confirmou o valor da perda, nem revelou quantos clientes foram afetados. Para além das declarações públicas, a empresa apresentou uma queixa oficial junto do Internet Crime Complaint Center do FBI.

7. A Ligação ao Hack da Infraestrutura da Rain

A causa raiz remonta à Rain, e não ao próprio código da Avici. A Rain identificou a vulnerabilidade numa versão desatualizada dos seus contratos Solana, utilizados pela Avici e por um pequeno número de outros programas. Todas as implementações que ainda corriam a versão afetada foram entretanto atualizadas, sem que tenha sido detetada mais atividade não autorizada depois da correção. Como o mesmo contrato servia várias plataformas, os danos alastraram-se para além da Avici. A Tria, outro neobanco cripto, revelou que 636 utilizadores foram afetados, resultando em perdas que totalizam mais de $430.000. Os detalhes da investigação continuavam a ser apurados até ao momento da publicação.

8. Plano de Reembolso da Avici: O Que os Utilizadores Afetados Precisam de Saber

A Avici agiu rapidamente em relação à compensação. A Avici anunciou que restaurou integralmente os saldos afetados e acrescentou 10% de cashback aos valores levantados. A empresa confirmou também a correção: os reembolsos são processados na totalidade, com um cashback extra de 10%, o contrato Solana foi atualizado e não se registou mais nenhuma atividade relacionada. Os utilizadores afetados foram aconselhados a verificar diretamente os seus saldos restaurados, e o local mais seguro para acompanhar as atualizações continua a ser a conta oficial da Avici no X e os canais de apoio, em vez de links de terceiros.

9. Implicações Mais Amplas para a Segurança das DeFi e dos Neobancos Cripto

O ataque à Avici revela como a conceção das permissões, e não bugs exóticos, é o que está por trás das perdas nos dias de hoje. À medida que os neobancos incorporam infraestrutura DeFi, a sua superfície de ataque aumenta. As soluções são conhecidas: controlos de administração multi-assinatura, bloqueios temporais, auditorias independentes e seguros. O contexto mais amplo é preocupante: um relatório documentou mais de 245 incidentes entre janeiro de 2025 e julho de 2026, num total de 3,63 mil milhões de dólares em perdas, sendo que a maioria dos ataques explorou infraestrutura, serviços de terceiros, governação ou erro humano, e não bugs abrangidos pelo âmbito da auditoria.

Onde guardas e gastas as tuas criptomoedas faz toda a diferença. Uma configuração self-custodial, em que o controlo fica nas tuas mãos, muda o teu perfil de risco. A Bleap é uma empresa fintech de cartões construída em torno de um Mastercard self-custodial, com 0% de taxas cambiais, até 20% de cashback, sem mensalidade e negociação de criptomoedas isenta de comissões e sem custos de gas nas redes suportadas, incluindo Solana e Arbitrum. É um cartão de débito que podes usar em qualquer lugar onde o Mastercard seja aceite, não é um banco nem um sítio para bloquear fundos atrás de chaves de administração que não controlas.

Funcionalidade

Avici (antes do incidente)

Bleap

Custódia

Carteiras self-custodial, saldos do cartão sob custódia

Self-custodial

Taxas cambiais

Depende do cartão

0%

Cashback

Padrão

Até 20%

Negociação de criptomoedas

Focado em gastos com cartão

Sem comissões, sem custos de gas

Mensalidade

Varia

0€

Levantamentos em ATM

Varia

Gratuitos, até 400€/mês (em breve com aumento)

Rede do cartão

Visa

Débito Mastercard

Queres comprar e gastar criptomoedas sem pagar comissões? A Bleap oferece negociação sem comissões, sem custos de gas, e um Mastercard self-custodial com 0% de taxas cambiais e até 20% de cashback. Começa já com a Bleap →

Perguntas Frequentes Sobre o Ataque à Avici

O que foi o exploit da Avici e como funcionou?

O atacante utilizou uma sequência de "Adicionar Admin, depois levantar". O atacante chamou SubmitSignatures no programa de autorização da Avici, seguido de AddCollateralAdmin no programa de colateral, e depois WithdrawCollateralAsset para retirar os fundos, explorando um contrato Rain card desatualizado.

Quantos utilizadores foram afetados pelo ataque à Avici?

1.685 utilizadores foram afetados pelo exploit, o que representa 500.859,22 dólares em saldos de cartões. A exposição limitou-se às contas de colateral dos cartões, não afetando as carteiras self-custodial.

Os fundos roubados foram recuperados depois de terem passado pela Tornado Cash?

A recuperação é extremamente difícil. Após o roubo, as stablecoins foram convertidas para Solana, transferidas através da bridge para Ethereum, e depois encaminhadas através do serviço de mistura Tornado Cash, o que quebra a rastreabilidade on-chain.

A Avici vai reembolsar os utilizadores afetados pelo hack?

Sim. A equipa da Avici reembolsou integralmente os utilizadores afetados e acrescentou 10% de cashback depois de identificar e corrigir o problema no contrato.

Existe alguma ligação entre o hack da Avici e a falha na infraestrutura da Rain?

Sim. A Rain identificou a vulnerabilidade numa versão desatualizada dos seus contratos Solana, utilizados pela Avici e por um pequeno número de outros programas, tornando a infraestrutura da Rain a causa raiz comum.

Porque é que o token AVICI caiu depois do ataque?

A confiança desmoronou-se. O AVICI caiu 49,4% em 24 horas, atingindo um mínimo histórico de 0,2175 dólares, impulsionado pelo receio em torno dos fundos sob custódia e da segurança do protocolo.

Conclusão: Lições do Ataque à Avici

O ataque à Avici custou aos utilizadores mais de $500.000 em 1.685 contas, executado através de uma vulnerabilidade "Add Admin" e branqueado através do Tornado Cash. O reembolso total mais 10% de cashback é um sinal positivo, mas o incidente expõe falhas reais no design de contratos dos neobancos cripto, especialmente no que toca a permissões de administrador e infraestrutura partilhada. É de esperar requisitos de auditoria mais rigorosos e maior vigilância por parte dos utilizadores daqui em diante. Se queres controlo total sobre como gastas as tuas criptomoedas, o Mastercard de autocustódia da Bleap coloca os teus fundos nas tuas mãos, com 0% de taxas de câmbio, até 20% de cashback e trading sem comissões.

Uma forma mais inteligente de gastar, enviar, ganhar e negociar

Imagem da seção Principais Conclusões
  • debit-card

Artigos relacionados