Avici xác nhận ngày 28/08 rằng kẻ tấn công đã lấy 500.859,22 USD từ số dư thẻ của 1.685 người dùng, và mọi người dùng bị ảnh hưởng sẽ được hoàn trả đầy đủ. Điểm quan trọng: lỗ hổng không nằm trong code của Avici mà trong contract của Rain — đơn vị phát hành thẻ Visa đứng sau Avici, đồng thời là hạ tầng được cho là cung cấp năng lực cho phần lớn neobank Solana.

Rain xác nhận hệ thống giám sát của họ phát hiện “một lỗ hổng ảnh hưởng tới một số ít chương trình dùng phiên bản cũ của contract Solana” và đã nâng cấp mọi chương trình đang chạy phiên bản đó. Rain cam kết “mọi người dùng bị ảnh hưởng sẽ được đền bù đầy đủ”, đồng thời thuê chuyên gia pháp y, phối hợp cơ quan thực thi pháp luật. Avici cho biết đã nộp báo cáo tới FBI (IC3). Ví tự quản của Avici không bị đụng tới; chỉ contract riêng giữ số dư nạp thẻ bị rút.

Vụ việc không chỉ của Avici mà còn nhiều neobank khác. Tria cũng thông báo rằng mình đang bị tấn công và Solayer Pay bị ảnh hưởng. Theo danh sách do nhà phân tích inno_sol tổng hợp (chưa được các dự án xác nhận riêng lẻ), các neobank được cho là chạy trên hạ tầng Rain gồm: etherfi Cash, Avalanche Card, Plasma One, Tangem Pay, Avici, KAST, Offramp, Currency, Dakota, Solayer Pay, Nuvei, Cadana, Wallbit, Takenos, Western Union Stablecard, Wyoming FRNT, Uniswap, Tria, XPlace, Oobit, Exa Card, Lava Card, Tuyo Card. Rain chưa công bố danh sách đầy đủ các chương trình chạy contract cũ.

Diễn biến kỹ thuật (theo The Defiant): kẻ tấn công được cấp vốn 1,79 SOL qua deBridge lúc 13:40 UTC, ngồi yên 3 giờ, rồi bắt đầu tấn công lúc 16:49. Chúng ký 14.672 giao dịch (2.344 thất bại), lặp lại cùng một mô hình cho từng nạn nhân: gọi SubmitSignatures trên authorization program, rồi AddCollateralAdmin để tự đăng ký làm admin trên tài khoản thế chấp của người dùng, cuối cùng WithdrawCollateralAsset để rút số dư. Cả hai program đều upgradeable và dùng chung một upgrade authority — một tài khoản Solana thường, không phải multisig.

Dữ liệu on-chain cho thấy thiệt hại thực tế vượt con số Avici công bố: ví tấn công (FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj) chuyển đúng 10.000 SOL (~1,07 triệu USD) lúc 19:02 UTC, rồi trống rỗng lúc 19:26. Khoảng chênh phù hợp với khả năng nhiều chương trình chạy cùng contract lỗi. Theo BingX tổng hợp từ các nhà phân tích, kẻ tấn công còn bridge ~1 triệu USD USDC từ Solana sang Ethereum qua deBridge và rửa tiền bằng TornadoCash; Circle bị chỉ trích vì có hơn hai giờ để đóng băng số tiền nhưng không hành động.

Phản ứng thị trường: AVICI giảm 49,4% trong 24 giờ xuống 0,2175 USD — mức thấp kỷ lục, vốn hóa 2,84 triệu USD, giảm 97% so với đỉnh 7,56 USD hồi tháng 11/2025. Token phục hồi hơn 50% sau thông báo hoàn trả đầy đủ.

Vụ việc đặt ra câu hỏi mang tính hệ thống cho ngành crypto card: khi hàng chục neobank dùng chung một hạ tầng phát hành, một lỗ hổng ở tầng hạ tầng có thể lan rộng theo kiểu domino, giống sự cố bridge và module dùng chung từng xảy ra ở các lớp khác. Người dùng gửi tiền vào thẻ crypto với kỳ vọng độ tin cậy ngang ngân hàng; chuỗi cung ứng đằng sau tấm thẻ đó giờ đây cũng phải chịu sự giám sát tương tự như ngành ngân hàng.