Solana系ネオバンク「Avici」のカード残高を管理する仕組みが攻撃され、初期のオンチェーン分析では攻撃者側の資産が約110万ドル相当に達した。ネイティブトークンAVICIは一時49%近く下落した。
ただし、後にAviciが示した補償対象額は50万859.22ドルであり、「攻撃者ウォレットの残高」と「Avici利用者から確定的に流出した金額」は分けて理解する必要がある。本件は、自己管理型を掲げる暗号資産カードでも、決済用スマートコントラクトや外部インフラが重大な攻撃面になり得ることを示した。
Aviciの暗号資産カードで何が起きたのか
CoinDeskが2026年8月29日に報じたところによると、攻撃はAviciのカード残高に関連するコントラクトを対象として発生した。AviciはSolanaを軸に、暗号資産ウォレット、カード、口座機能などを提供するインターネット・ネオバンクだ。
Aviciの公式ドキュメントでは、利用者がUSDCをローン・エスクロー型のスマートコントラクトへ預け、その担保を基に米ドル建てのカード利用枠を作る仕組みが説明されている。カード決済が発生すると、支出額に対応するUSDCが後から精算される設計だ。
今回狙われたのは、通常の送金に使うウォレット全体ではなく、カード利用のために移された担保残高だったと報じられている。つまり、「秘密鍵が一斉に盗まれた」という単純な事件ではなく、カード決済を成立させる認可処理とコントラクト権限が問題の中心になった。
Aviciは異常なカード残高の引き出しを認識し、インフラ提供パートナーと対応を進めた。その後、影響を受けた利用者への全額補償方針を表明している。
110万ドル流出と50万ドル被害が併記される理由
本件では「約110万ドル」と「50万859.22ドル」という異なる数字が伝えられた。両者は同じ集計ではない。
約110万ドルという見出しは、攻撃の進行中に分析された関連ウォレットの保有資産を基にしている。CoinDeskによると、ある時点で当該ウォレットは1万005.03 SOLに加え、USDCとUSDTを保有していた。これらを当時の価格で換算した合計が約110万ドルとされた。
一方、Aviciが後に公表した補償対象は、1,685人のカード利用者から引き出された合計50万859.22ドルだった。攻撃者のウォレットには別経路の資産が含まれる可能性があるため、ウォレット残高の全額をAvici単独の被害と断定することはできない。
暗号資産のハッキング報道では、攻撃中の推定値、関連アドレスの総残高、プロトコルが確認した純損失、回収済み資産が混在しやすい。読者は「誰が、どの時点で、何を集計した数字か」を確認する必要がある。
認可処理の欠陥がカード担保の出金を許した
オンチェーン分析を基にしたCoinDeskの報道では、攻撃者はカード担保口座の管理者として不正なアドレスを追加した後、担保資産を引き出したとされる。問題は、Rainが提供していた旧バージョンのSolana向けカードコントラクトに関連する認可処理にあった。
SolanaではEd25519署名検証プログラムを利用し、トランザクションに含まれる署名が正当かをプログラム側で確認できる。しかし、署名検証を呼び出しただけで安全性が自動的に保証されるわけではない。後続の命令が「どの署名」「どのメッセージ」「どのアカウント」に対応するかを厳密に検証しなければ、攻撃者が意図しない権限を得る余地が生まれる。
今回の分析では、複数の署名を扱う処理の参照関係が不適切だったため、攻撃者自身の署名を正規の承認として再利用できた可能性が指摘された。これにより、攻撃者は対象口座へ管理者権限を追加し、カード担保を移動できたとされる。
重要なのは、Solanaそのものの合意形成や暗号方式が破られた事件ではない点だ。アプリケーション側の認可ロジックと、カード事業者を含む外部依存関係の実装が攻撃面になった。
AVICIトークンが49%急落した背景
事件発覚後、AVICIは24時間で最大49.4%下落し、0.2175ドルまで値を下げたとCoinDeskは報じた。これは損失額そのものだけでなく、Aviciが掲げていた自己管理型サービスへの信頼が揺らいだ結果と考えられる。
Aviciの公式説明では、カード用エスクローの所有者は利用者のウォレットであり、Avici、Rain、Visaのいずれも自由に資産を動かせない設計とされていた。今回、そのカード担保が不正な権限追加によって引き出されたことで、利用者が期待していた安全性と実際の実装の間に隔たりがあることが明らかになった。
AVICIのような小規模トークンは、BitcoinやEthereumと比べて流動性が限られる場合がある。悪材料を受けて売り注文が集中すると、買い板が吸収できず、短時間で価格が大きく動きやすい。したがって49%の下落を、そのまま事業価値の減少率や将来の損失確率と読み替えるべきではない。
Aviciが全額補償を実行しても、コントラクト更新、第三者監査、事故報告の透明性、再発防止策が確認されるまでは、トークン価格とサービスへの信頼が直ちに回復するとは限らない。
自己管理型カードでも残る3つのリスク
第一は、通常ウォレットとカード残高の管理条件が異なることだ。AviciのFAQでは、カード用ウォレットはスマートウォレットとは別であり、トップアップした資産はカードのローンコントラクトに保存されると説明されている。利用者が秘密鍵を保持していても、カード用コントラクトの欠陥まで排除できるわけではない。
第二は、外部事業者への依存である。暗号資産カードは、Aviciだけで完結しない。Rainのようなカードインフラ企業、Visaの決済網、本人確認事業者、ブリッジ、スマートコントラクトなどが連携する。各社の権限と責任範囲が見えにくいサービスでは、一つの旧コントラクトが複数プロダクトへ影響する可能性がある。
第三は、ガバナンストークンと利用資産のリスクが別であることだ。カードに預けたUSDCが補償されても、AVICIの価格下落は補償対象とは限らない。サービス利用者、担保提供者、トークン保有者では、受ける損失の種類が異なる。
「セルフカストディ」という表示だけで判断せず、カードへ移した後の資産保管先、アップグレード権限、緊急停止機能、監査履歴、補償条件まで確認することが重要だ。
利用者が取るべき実践的な対策
Aviciや同種の暗号資産カードを使う場合、日常決済に必要な金額だけをカード残高へ移し、長期保有資産を同じコントラクトへ置かない運用が現実的だ。ウォレット本体とカード担保を分離すれば、一つの障害による損失範囲を限定できる。
また、Avici公式アプリや公式ドキュメントから発表を確認し、SNSの返信欄や検索広告から補償サイトへアクセスしてはならない。大規模な事故の直後には「返金申請」「緊急移行」を装い、ウォレット接続や署名を要求するフィッシングが発生しやすい。
未確認のトランザクションには署名せず、必要に応じて接続済みアプリやトークン承認を見直す。ただし、Solanaのプログラム権限とEVMのトークン承認は仕組みが異なるため、無関係な承認解除サービスへ安易にウォレットを接続することも避けたい。
プロジェクト側には、修正版のコントラクトアドレス、影響範囲、監査結果、補償の完了状況を継続的に公開する責任がある。利用再開は「修正した」という告知だけでなく、第三者が検証できる情報を確認してから判断すべきだ。
まとめ
Aviciの事件では、カード関連コントラクトの認可処理が悪用され、同社が確認した範囲で1,685人、合計50万859.22ドルのカード残高が補償対象となった。初期報道の約110万ドルは関連ウォレットの保有額に基づく数字であり、確定被害額とは区別する必要がある。
AVICIは事件後に最大49.4%下落した。これは、暗号資産カードの安全性がウォレットの自己管理だけでは決まらず、決済コントラクト、署名検証、外部インフラ、運営の事故対応まで含めて評価されることを示している。
利用者にとって有効なのは、カード残高を必要最小限に抑え、長期保有資産と分離し、公式発表とオンチェーン情報を照合することだ。自己管理型サービスであっても、資産を預ける先のコードと権限構造を確認する姿勢は欠かせない。





