ActualitésCryptomonnaie

Attaque Avici Solana : Plus D’Un Million Volés Aux Utilisateurs

Une attaque frappe Avici sur Solana et vide plus d'un million de dollars des comptes utilisateurs. Le token s'effondre, la plateforme reste vague. Ce qui s'est réellement passé derrière les retraits reste encore flou...

Imaginez déposer vos cryptomonnaies sur une plateforme qui promet un contrôle total de vos fonds, puis découvrir un beau jour que des milliers de dollars ont purement et simplement disparu de votre compte collatéral. C’est exactement le scénario qui s’est déroulé le 28 août 2026 pour de nombreux utilisateurs d’Avici, une solution de carte crypto basée sur Solana. Plus d’un million de dollars ont été siphonnés en quelques heures, le token AVICI a plongé de près de 50 %, et la communauté se retrouve avec plus de questions que de réponses.

Comment l’attaquant a méthodiquement vidé les comptes

Tout a commencé de manière discrète. Vers 13 h 40 UTC, un portefeuille a reçu 1,79 SOL via le pont deBridge. Pendant près de trois heures, rien ne s’est passé. Puis, à 16 h 49 UTC, la machine s’est mise en route. L’attaquant a enchaîné les transactions avec une précision chirurgicale.

Le schéma se répétait à l’identique sur chaque compte ciblé. D’abord, un appel à la fonction SubmitSignatures via le programme d’autorisation d’Avici, couplé à la vérification de signature Ed25519 de Solana. Ensuite, l’ajout d’un administrateur supplémentaire grâce à AddCollateralAdmin. Enfin, le retrait proprement dit avec WithdrawCollateralAsset. En un clin d’œil, les fonds partaient vers une adresse contrôlée par l’attaquant.

À un moment donné, le portefeuille suspect détenait déjà 10 005 SOL, soit environ 1,07 million de dollars, plus quelque 11 600 dollars en stablecoins. Sur une fenêtre de seulement onze minutes, ses avoirs en SOL ont grimpé de près de 2 595 tokens. Au total, plus de 14 000 transactions ont été signées, dont un certain nombre ont échoué, signe d’une activité frénétique.

« Nous sommes conscients d’un problème affectant les retraits de solde de carte et suivons de près la situation. »

— Communication officielle d’Avici sur X

Cette réaction officielle est arrivée presque deux heures après le début des manœuvres. Elle reste volontairement vague. Aucun chiffre, aucune confirmation d’exploit, aucune estimation du nombre de victimes. Les utilisateurs, eux, avaient déjà commencé à signaler des soldes complètement vidés sur les réseaux sociaux.

Un tracker on-chain qui donne le vertige

Un analyste anonyme a mis en place un suivi en temps réel des transferts. Selon les données recueillies, au moins 125 comptes d’envoi ont été identifiés. Les montants individuels allaient de quelques dollars à plus de 26 000 USDT. L’attaquant a même pris le temps de convertir une partie des stablecoins récupérés en SOL, dont un swap qui lui a rapporté 209 SOL supplémentaires.

Ce qui frappe, c’est la répétitivité du processus. Chaque retrait suivait exactement les trois mêmes étapes. Cela laisse penser que l’attaquant avait trouvé une faille systématique dans la manière dont Avici gérait les autorisations et les administrateurs collatéraux.

La promesse d’autocustodie mise à mal

Avici se présente comme un wallet autocustodial relié à une carte Visa sécurisée. Sur l’App Store, le message est clair : les utilisateurs restent maîtres de leurs fonds, la plateforme ne les détient jamais. Le modèle repose sur le dépôt de crypto en collatéral pour obtenir une limite de crédit. Les achats réduisent le solde disponible, et le collatéral sert ensuite au règlement.

Pourtant, la capacité d’un tiers à s’ajouter comme administrateur puis à retirer le collatéral non dépensé pose une question fondamentale. Comment un système qui se veut autocustodial peut-il accepter des signatures permettant de contourner le contrôle de l’utilisateur ? Pour l’instant, ni Avici ni aucun cabinet de sécurité indépendant n’a publié d’analyse technique détaillée.

Les programmes concernés sont upgradeables et partagent la même autorité de mise à niveau. Celle-ci serait un simple compte Solana classique, et non un multisignature. Aucune preuve ne relie encore directement cette autorité aux retraits, mais le simple fait qu’elle existe sous cette forme attire l’attention des experts en sécurité.

Ce que l’on sait… et ce que l’on ignore encore

Plusieurs points restent dans le flou. L’attaque est-elle terminée ? Les programmes ont-ils été mis en pause ? Les utilisateurs impactés seront-ils indemnisés ? Des clés de signature ou des comptes administrateurs ont-ils été compromis ? Avici n’a fourni aucune réponse claire sur ces sujets.

Il faut aussi souligner que l’incident concerne uniquement les programmes de collatéral et d’autorisation d’Avici. Aucune vulnérabilité n’a été identifiée sur la blockchain Solana elle-même. C’est une distinction importante : le réseau n’est pas en cause, c’est l’application construite dessus qui a flanché.

Points clés à retenir :

  • Plus de 1 million de dollars drainés des comptes collatéraux
  • Token AVICI en chute de 49,4 % en 24 heures
  • Plus de 125 comptes utilisateurs impactés selon les trackers
  • Aucun post-mortem technique publié à ce stade
  • Promesse d’autocustodie remise en question

Le token AVICI s’effondre à un plus bas historique

La réaction du marché n’a pas tardé. En vingt-quatre heures, AVICI a perdu 49,4 % de sa valeur pour atteindre 0,2175 dollar, un plancher jamais vu auparavant. La capitalisation est tombée autour de 2,84 millions de dollars. Le volume d’échanges a grimpé à environ 656 000 dollars sur la période, principalement via le market maker automatisé de MetaDAO, avec des volumes secondaires sur LBank, KCEX et MEXC.

Pour rappeler le chemin parcouru, le token avait touché un plus haut à 7,56 dollars le 26 novembre 2025. L’effondrement du jour de l’attaque le laisse à près de 97 % sous ce sommet. Une chute brutale qui reflète à la fois la panique des détenteurs et la perte de confiance soudaine dans le projet.

Un modèle de carte crypto sous pression

Avici n’est pas le seul acteur à proposer ce type de produit. D’autres solutions existent, comme celle de Tangem lancée fin 2025, qui permet de dépenser des USDC on-chain via une carte Visa virtuelle tout en conservant la garde des fonds. Le défi reste le même pour tous : prouver que le collatéral reste réellement sous le contrôle exclusif de l’utilisateur.

Dans le cas d’Avici, la documentation mentionne Rain comme partenaire pour l’infrastructure de paiement en stablecoins et l’émission de cartes. Pour l’instant, rien n’indique que les systèmes de Rain ou de Visa aient été compromis. L’analyse des transactions pointe clairement vers les programmes Solana d’Avici.

Cette distinction a son importance. Un produit présenté comme autocustodial doit garantir que les actifs non dépensés restent inaccessibles à quiconque d’autre que le propriétaire du wallet. Si un simple ajout d’administrateur permet de contourner cette règle, alors la promesse commerciale s’effondre.

Le contexte plus large de la sécurité crypto en 2026

Cet incident s’inscrit dans une tendance plus large. Au deuxième trimestre 2026, environ 764 millions de dollars ont été volés dans l’écosystème crypto. Selon des analyses de sécurité, 88,3 % de ces pertes provenaient de clés compromises, de signataires ou d’infrastructures, et non de failles purement liées au code des smart contracts. Seulement 4 % des projets suivis combinaient audits, bug bounties actifs et monitoring tiers.

Ces chiffres rappellent une réalité parfois oubliée : la sécurité opérationnelle est devenue aussi critique que la solidité du code. Les programmes upgradeables, les autorités de mise à niveau centralisées et les mécanismes d’autorisation trop permissifs constituent des points de fragilité majeurs.

Avici avait levé 3,5 millions de dollars en octobre 2025 via une vente de tokens plafonnée sur MetaDAO. Plus de 7 000 contributeurs avaient engagé environ 34 millions de dollars, mais près de 90 % des fonds avaient été restitués en raison du plafond. Le token avait été vendu à 0,35 dollar, valorisant le projet à environ 4,52 millions de dollars en fully diluted. Dix millions de tokens avaient été émis, soit environ 77,5 % de l’offre totale de 12,9 millions.

Les questions qui restent en suspens

Plusieurs zones d’ombre persistent. Comment l’attaquant a-t-il obtenu les autorisations nécessaires pour soumettre des signatures valides ? S’agit-il d’une faille dans le programme, de credentials compromis, d’une autorité de signature exposée, ou d’autre chose encore ? Seul un post-mortem technique pourra trancher.

Les utilisateurs américains sont particulièrement concernés. Avici Inc. est une société américaine qui indique une adresse à San Francisco et se présente comme une corporation du Delaware. Elle propose des conditions spécifiques pour les clients américains, ce qui crée une exposition directe pour les utilisateurs éligibles de ses services de wallet et de carte sécurisée.

En attendant des éclaircissements, la communauté observe. Certains utilisateurs ont perdu l’intégralité de leur solde Avici. D’autres scrutent les prochains messages de la plateforme en espérant des mesures concrètes : gel des programmes, plan d’indemnisation, audit externe approfondi.

Ce que cet incident révèle sur les cartes crypto

Le modèle des cartes collatéralisées en crypto séduit de plus en plus. Il offre un pont entre le monde on-chain et les paiements du quotidien. Mais il repose sur une confiance délicate : celle que le collatéral restera inaccessible tant qu’il n’est pas utilisé pour régler des transactions.

Quand cette confiance est brisée, les conséquences sont immédiates. Le token s’effondre, la réputation du projet est atteinte, et les utilisateurs se demandent s’ils peuvent encore faire confiance à des solutions qui promettent l’autocustodie tout en gardant des portes dérobées techniques.

D’autres acteurs de l’écosystème des paiements en stablecoins ont eux aussi connu des alertes. Des sorties suspectes de plusieurs millions de dollars ont déjà été signalées sur d’autres plateformes, sans confirmation immédiate sur l’implication d’actifs clients. Ces événements successifs renforcent l’idée que la sécurité des infrastructures de paiement reste un chantier ouvert.

Vers une meilleure transparence ?

Pour l’instant, Avici se contente de dire qu’elle travaille avec les partenaires concernés et qu’elle communiquera dès qu’elle disposera de plus d’informations. Cette posture prudente est compréhensible sur le plan juridique, mais elle laisse les utilisateurs dans l’incertitude.

Dans un secteur où la confiance se construit lentement et se détruit en quelques heures, la transparence technique devient un impératif. Expliquer précisément comment les signatures ont pu être acceptées, quelles mesures ont été prises pour stopper les retraits, et comment les victimes seront traitées constituerait un premier pas indispensable.

En l’absence de ces éléments, les spéculations prospèrent. Certains évoquent une faille dans la logique d’autorisation. D’autres pointent vers une compromission de clés. D’autres encore se demandent si l’architecture même des programmes collatéraux n’était pas trop permissive dès le départ.

Un rappel brutal pour tout l’écosystème Solana

Solana a connu une année 2026 marquée par une activité intense, des votes de gouvernance et des mouvements de trésorerie importants. Mais les incidents applicatifs continuent de rappeler que la rapidité et les bas frais du réseau ne protègent pas automatiquement les applications construites dessus.

Chaque nouveau cas d’attaque sur des programmes upgradeables, des autorités centralisées ou des mécanismes d’administration trop souples alimente le débat sur les meilleures pratiques. Les projets qui multiplient les couches de protection – audits réguliers, bug bounties, monitoring permanent, multisignatures – se démarquent de plus en plus clairement de ceux qui misent uniquement sur la confiance.

Avici se retrouve aujourd’hui face à un test de crédibilité majeur. La manière dont elle gérera les suites de cet incident – communication, indemnisation, renforcement technique – déterminera en grande partie si elle pourra reconquérir la confiance de sa communauté.

Les leçons à tirer pour les utilisateurs

Pour les détenteurs de crypto, cet épisode rappelle quelques principes de base. Déposer des fonds en collatéral, même sur une plateforme qui se revendique autocustodiale, comporte toujours un risque. Vérifier l’architecture des programmes, la nature de l’autorité de mise à niveau et l’existence d’audits récents reste indispensable.

Les montants élevés laissés en collatéral non utilisé augmentent l’exposition. Dans le cas d’Avici, certains utilisateurs ont perdu des sommes importantes en quelques minutes. La diversification des solutions et la limitation des dépôts restent des réflexes de prudence.

Enfin, la rapidité de réaction de la communauté on-chain – trackers, analyses de transactions, signalements – a permis de documenter l’attaque en temps réel. Cette vigilance collective constitue aujourd’hui l’un des meilleurs outils de détection précoce.

Que faut-il surveiller dans les prochains jours ?

Plusieurs éléments seront déterminants. Premièrement, la publication éventuelle d’un post-mortem technique. Deuxièmement, les mesures concrètes prises pour sécuriser les programmes restants. Troisièmement, la position d’Avici concernant l’indemnisation des victimes. Quatrièmement, l’évolution du token AVICI une fois le premier choc digéré.

Le marché des cartes crypto continuera de se développer, car la demande pour des solutions de paiement on-chain reste forte. Mais chaque incident de ce type renforce l’exigence de rigueur technique et de transparence. Les projets qui sauront prouver que leurs collatéraux sont réellement protégés par des contrôles robustes auront un avantage compétitif durable.

En attendant, plus d’un million de dollars ont déjà quitté les comptes d’utilisateurs qui pensaient leurs fonds en sécurité. Le token a touché un plus bas historique. Et la promesse d’autocustodie d’Avici se retrouve, pour le moment, sérieusement écornée. L’histoire de cet incident est loin d’être terminée.

Les prochains messages de la plateforme seront scrutés avec attention. Car au-delà des chiffres et des graphiques, ce sont des utilisateurs concrets qui ont vu leurs soldes disparaître. Et dans un écosystème où la confiance reste le bien le plus précieux, chaque heure de silence compte.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.