Un hack de 1,1 million de dollars a frappé l’infrastructure de cartes crypto de la neobank Avici le 29 août 2026, provoquant une chute de 49 % de son token AVICI en 24 heures. La faille provenait d’un contrat obsolète de Rain, prestataire d’infrastructure de paiement et membre principal de Visa. Les fonds, volés sur plusieurs programmes Solana, ont ensuite transité vers Tornado Cash après un bridge vers Ethereum.
Au programme
- 1,1 M$ volés via une faille dans un ancien contrat de Rain, touchant Avici et Tria.
- 2 321 utilisateurs affectés au total, dont 1 685 chez Avici et 636 chez Tria.
- -49 % pour le token AVICI en 24 heures, tombé à un plancher historique de 0,217 $.
L’attaque a exploité une vulnérabilité d’un ancien contrat Rain pour siphonner 500 800 $ à 1 685 utilisateurs d’Avici. Tria, autre neobank crypto touchée, déplore 430 000 $ de pertes chez 636 clients. Les deux entreprises promettent un remboursement intégral, tandis que Rain assure avoir corrigé la faille sur tous les programmes concernés.
Comment l’attaquant a-t-il vidé les contrats de cartes ?
Selon les données de transaction analysées, l’attaquant a soumis de manière répétée une autorisation signée, puis s’est ajouté comme administrateur des comptes de garantie individuels des cartes. Il a ensuite retiré les soldes de stablecoins qui y étaient stockés. Le flux des fonds montre que les actifs volés ont été convertis en SOL, transférés vers Ethereum, puis blanchis via le mixeur Tornado Cash.
Cette attaque illustre la fragilité des mécanismes de garde déléguée dans les cartes crypto auto-dépositaires. Les utilisateurs contrôlent leurs wallets principaux, mais dès qu’ils approvisionnent leur carte, les fonds migrent vers un contrat tiers géré par Rain. C’est ce point de bascule centralisé qui a été compromis, un vecteur d’attaque déjà observé lors du hack de Coldcard Mk4 qui avait siphonné 1 367 BTC.
Pourquoi le token AVICI a-t-il perdu la moitié de sa valeur ?
Le cours de l’AVICI est passé d’un sommet de 0,43 $ sur 24 heures à un plancher historique de 0,217 $, avant de remonter à environ 0,378 $ au moment de la rédaction. La chute de 49 % reflète la crainte que la confiance dans le modèle de carte crypto auto-dépositaire ne soit durablement érodée. Ce type de dégringolade n’est pas sans précédent : les hacks DeFi ont déjà dépassé le milliard de dollars volés en 2026, alimentant la nervosité des investisseurs à chaque faille révélée.
« L’attaque a été circonscrite aux contrats de financement de cartes, pas aux wallets auto-dépositaires », a tenu à préciser Avici, qui promet des remboursements complets pour tous les soldes touchés. L’entreprise a déposé un signalement auprès du FBI via l’Internet Crime Complaint Center, sans préciser le calendrier des remboursements.
Tria, qui a vu son token chuter de plus de 10 %, s’est engagée à rembourser intégralement ses 636 utilisateurs affectés. Rain, de son côté, affirme avoir détecté la vulnérabilité via sa surveillance et mis à niveau tous les programmes utilisant l’ancienne version du contrat.
Quelles leçons pour les utilisateurs de cartes crypto ?
Cet incident survient alors que les dépenses par cartes crypto ont triplé pour atteindre 1,04 milliard de dollars en juillet, avec des stablecoins finançant 70 % des plus de 10 millions de transactions. La croissance de ce secteur rend ce type d’attaque plus rentable, et l’absence de précision sur les « autres programmes » touchés par Rain laisse planer un doute sur l’ampleur réelle des pertes.
Le hack de 1,1 M$ tracé sur la blockchain dépasse les pertes déclarées par Avici, ce qui confirme que d’autres programmes propulsés par Rain ont été ciblés. Ni Rain ni Avici n’ont identifié ces programmes ni communiqué les montants exacts perdus par chacun. Cette opacité n’aide pas un écosystème déjà marqué par la fraude massive sur les cartes de débit crypto, qui avait dépassé 2 milliards de dollars.
Cette attaque rappelle d’autres incidents sur des infrastructures de paiement crypto, comme le hack de Bankr qui avait compromis 14 wallets. Pour les utilisateurs, la leçon principale est claire : la promesse d’auto-garde ne couvre pas les fonds transférés vers des contrats de cartes. Vérifier l’architecture de garde de sa carte et limiter les montants chargés reste la protection la plus efficace face à ce type de faille, au même titre que se prémunir contre une attaque par SIM swap sur ses comptes.
Questions fréquentes
Comment l’attaquant a-t-il réussi à voler les fonds des cartes ?
L’attaquant a exploité une faille dans un ancien contrat de Rain en soumettant de manière répétée une autorisation signée. Il s’est ensuite ajouté comme administrateur des comptes de garantie, puis a retiré les soldes de stablecoins. Les fonds ont été convertis en SOL, transférés vers Ethereum et blanchis via Tornado Cash.
Les utilisateurs d’Avici et de Tria seront-ils remboursés ?
Oui, les deux entreprises promettent un remboursement intégral. Avici a annoncé des remboursements complets sans préciser de calendrier, tandis que Tria s’est engagée à indemniser ses 636 utilisateurs affectés. Avici a également déposé un signalement auprès du FBI via l’Internet Crime Complaint Center pour tenter de récupérer les fonds.
Le token AVICI peut-il retrouver son niveau d’avant le hack ?
Le token est remonté à environ 0,378 $ après un plancher à 0,217 $, mais reste en baisse de 49 % sur 24 heures. Le rebond dépendra de la rapidité des remboursements et de la capacité d’Avici à restaurer la confiance dans son modèle de carte auto-dépositaire, fragilisé par cette faille de garde déléguée.
À retenir
Le hack de 1,1 M$ sur l’infrastructure Rain a fait chuter le token AVICI de 49 % et exposé la fragilité des contrats de cartes crypto. Les remboursements sont annoncés mais sans calendrier. Alors que les dépenses crypto par carte explosent, la sécurité des contrats tiers doit devenir une priorité pour les émetteurs et les utilisateurs.
Sources
-
ETF & INSTITUTIONNELSETF Bitcoin Hedgeye HBIT : couvrir la volatilité sans brider les gains
-
HACKS & SÉCURITÉCyberattaque à Manchester : 8,7 millions de voyageurs touchés