PUBLICITÉ
EGW-NewsSolana Neobank Avici perd plus d'un million de dollars suite à une faille de sécurité exploitée par un attaquant dans le contrat de cartes émises par Rain.
Solana Neobank Avici perd plus d'un million de dollars suite à une faille de sécurité exploitée par un attaquant dans le contrat de cartes émises par Rain.
378
Add as a Preferred Source
0
0

Solana Neobank Avici perd plus d'un million de dollars suite à une faille de sécurité exploitée par un attaquant dans le contrat de cartes émises par Rain.

La gestion des soldes de cartes est censée être la partie la plus simple des cryptomonnaies. On bloque des USDC, on les dépense comme avec une carte Visa classique, et le contrat intelligent s'occupe du reste. Personne ne s'attend à ce que cette « partie simple » devienne une faille de sécurité. Le 28 août, c'est pourtant ce qui est arrivé à Avici, une néobanque basée à Solana qui se présente comme une banque entièrement autonome, jusqu'au niveau du portefeuille numérique.

Un pirate a dérobé les garanties directement depuis les coffres-forts des cartes des utilisateurs, des fonds auxquels, selon la documentation d'Avici, seul le portefeuille de l'utilisateur peut accéder. L'entreprise a confirmé la faille de sécurité sur X environ deux heures après le premier vol, indiquant être « au courant d'un problème affectant les retraits de solde de carte et suivant de près la situation », tout en collaborant avec ses partenaires pour résoudre le problème.

Comment l'argent a circulé

Les analystes de la blockchain ont rapidement reconstitué le parcours de l'attaque : l'attaquant a utilisé SubmitSignatures sur le programme d'autorisation d'Avici, puis AddCollateralAdmin sur le programme de gestion des garanties, et enfin WithdrawCollateralAsset pour retirer les fonds. En clair, l'attaquant s'est octroyé des droits d'administrateur sur des comptes auxquels il n'avait aucun droit d'accéder, puis a empoché leur contenu.

Un chercheur indépendant, @inno_sol, a suivi la fuite en direct et l'a signalée comme active sur X, en notant une adresse de portefeuille et un montant qui ne cessait d'augmenter au fur et à mesure que l'attaque se poursuivait. C'est en partie ce qui explique la difficulté à établir le montant final. Les premières estimations sur la blockchain évaluaient les dégâts à plus d'un million de dollars, et le portefeuille de l'attaquant contenait brièvement environ 10 005 SOL, soit environ 1,07 million de dollars à l'époque, ainsi qu'environ 11 600 dollars en USDC et USDT. Une fois la situation stabilisée, le rapprochement d'Avici et le traqueur de piratages de DefiLlama ont tous deux abouti à un chiffre plus faible et plus précis : 500 859,22 dollars, affectant 1 685 utilisateurs. Je privilégierais le chiffre le plus bas, car c'est celui qui est lié à un engagement de remboursement effectif, mais il est important de noter qu'une fuite de 500 000 dollars a brièvement ressemblé, en temps réel, à une fuite d'un million de dollars. Cet écart illustre parfaitement la confusion qui règne dans le domaine de la sécurité des cryptomonnaies.

Pluie et la place de Tria

La cause profonde du problème remonte à Rain, le fournisseur d'infrastructure de paiement en stablecoins qui émet des cartes Visa et Mastercard pour de nombreuses néobanques crypto. Avici a déclaré que Rain avait identifié la faille dans « une version d'un contrat de carte Solana utilisée par Avici, ainsi que dans quelques autres programmes », avant de la corriger globalement.

Cette formulation est importante, car Avici n'est pas le seul client de Rain. Tria, une autre application de carte à gestion autonome qui a traité plus de 100 millions de dollars de transactions, utilise également l'infrastructure d'émission de Rain pour son programme de cartes internationales, conformément à ses propres conditions générales. Tria a elle-même communiqué sur la situation sur X, dans une discussion qu'elle a publiée au fur et à mesure que l'affaire se développait. Je n'ai pas pu confirmer indépendamment, par le biais de rapports publics, que les fonds des utilisateurs de Tria avaient effectivement été détournés, et aucun média que j'ai consulté n'a publié de chiffres concernant les pertes de Tria, contrairement à ce qui a été fait pour Avici. Il faut donc considérer le lien avec l'infrastructure partagée comme établi et l'affirmation concernant le partage des pertes comme non confirmée jusqu'à ce que Tria ou Rain communiquent à ce sujet. Cette affirmation est sensiblement différente de « Tria a également été piratée », et cette distinction est importante si vous êtes titulaire d'une carte Tria et que vous vous demandez s'il faut s'inquiéter.

Les conséquences

AVICI, le jeton du projet, a très mal réagi. Sa valeur a chuté d'environ 39 à 49% selon les données consultées, atteignant un plus bas historique proche de 0,2175 $-0,2189 $ avant de se redresser légèrement pour se négocier autour de 0,27 $-0,31 $. Cela représente une perte de près d'un cinquième de la capitalisation boursière du jeton suite à une faille de sécurité qui, selon les propres estimations de l'entreprise, a entraîné des mouvements de fonds d'un demi-million de dollars. Les marchés n'attendent pas de réconciliation.

Solana Neobank Avici perd plus d'un million de dollars suite à une attaque exploitant une faille dans le contrat de carte émise par Rain.

Entre-temps, les SOL volés n'ont pas cessé de circuler. Des rapports ont fait état d'environ 10 000 SOL convertis en près de 1,02 million de dollars en USDC. De là, ils ont transité par d'autres blockchains pour finalement aboutir à environ 418 ETH, déposés dans Tornado Cash. Le passage par Tornado Cash est l'étape finale habituelle pour quiconque tente de retracer les fonds volés.

Une semaine qui n'est pas un cas isolé

Avici n'était pas le seul nom figurant dans le rapport d'incidents cette semaine-là. Le lendemain, le protocole de prêt Ethereum Ajna a perdu environ 775 000 $ suite à ce que la société de surveillance Defimon Alerts a décrit comme une manipulation des comptes de liquidation, dont près de 173 700 $ provenant d'un seul pool syrupUSDC. Defimon affirme avoir repéré la faille plus d'une heure avant la première transaction d'exploitation et avoir averti directement l'équipe. Ajna n'a pas réagi à temps.

Tout cela n'est plus vraiment lié à des failles dans les contrats intelligents, ou du moins pas principalement. Un rapport de sécurité de CoinGecko, couvrant la période de janvier 2025 à juillet 2026, a recensé plus de 245 incidents, représentant 3,63 milliards de dollars de pertes. Parmi ceux-ci, 147 ont touché des protocoles ayant fait l'objet d'un audit. Ce sont les clés, les signataires et l'infrastructure compromis, et non les failles qu'un audit aurait pu détecter, qui ont été à l'origine de la grande majorité des vols, selon une analyse distincte de Hacken portant sur les pertes du deuxième trimestre 2026. Le contrat d'Avici n'était pas un déploiement improvisé et non audité ; il s'agissait d'une infrastructure de carte partagée avec une autorité de mise à niveau qui s'est avérée être un compte standard unique au lieu d'une signature multiple. C'est un choix opérationnel, et non un échec de revue de code, et ce sont précisément les choix opérationnels qui ont été exploités tout au long de l'année.

Ne manquez pas les nouvelles et les mises à jour sur l'esport ! Inscrivez-vous et recevez chaque semaine un résumé des articles !
S'inscrire

Avici affirme que chaque utilisateur concerné sera intégralement indemnisé, ce qui est en réalité la seule option permettant de préserver la crédibilité d'un produit d'autogestion après une semaine comme celle-ci. Mais l'« autogestion » comme argument marketing et l'« autogestion » comme garantie réelle se sont avérées être deux choses bien différentes. 500 000 $ ont ainsi disparu.

PUBLICITÉ
Laisser un commentaire
Tu as aimé l’article ?
0
0

Commentaires

PUBLICITÉ
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER