Kronologi Serangan Eksploitasi Kartu Kripto
Sebuah serangan eksploitasi keamanan yang menargetkan sistem kartu kripto di jaringan Solana berhasil menguras dana sekitar 1,1 juta dolar AS dan memicu kejatuhan drastis pada token neobank AVICI hingga 49 persen. Insiden ini menjadi salah satu kejadian hack paling merugikan dalam beberapa waktu terakhir karena menyentuh langsung lapisan infrastruktur kartu finansial berbasis stablecoin.
Menurut data onchain, kerentanan tersebut berasal dari versi kontrak Rain Card yang sudah usang dan masih digunakan oleh beberapa program berbasis Solana. Penyerang memanfaatkan celah pada kontrak lawas ini untuk menarik dana secara masif, termasuk sekitar 500.800 dolar AS milik 1.685 pengguna AVICI. Rain, yang merupakan principal member Visa dan menyediakan infrastruktur kartu stablecoin, mengaku telah mengidentifikasi kerentanan tersebut melalui sistem pemantauannya.
AVICI sendiri adalah neobank self-custodial yang memungkinkan pengguna membelanjakan aset kripto mereka melalui kartu kredit terintegrasi Visa. Token AVICI anjlok dari harga tertinggi 24 jam sebesar 0,43 dolar AS ke titik terendah sepanjang sejarah di 0,217 dolar AS, sebelum akhirnya memulihkan diri ke kisaran 0,305 hingga 0,378 dolar AS pada saat artikel ini ditulis. Penurunan tajam ini menunjukkan bagaimana sentimen pasar bereaksi cepat terhadap kabar peretasan yang menyasar dana pengguna.
Tidak hanya AVICI yang terdampak. Neobank kripto lainnya, Tria, melaporkan bahwa sekitar 636 pengguna turut menjadi korban dengan total kerugian melebihi 430.000 dolar AS. Tria berkomitmen untuk mengganti rugi seluruh penggunanya secara penuh, meskipun token miliknya sempat anjlok lebih dari 10 persen. Sementara itu, AVICI menegaskan bahwa serangan hanya terbatas pada kontrak Solana yang menampung dana setelah pengguna melakukan top-up kartu, sedangkan dompet self-custodial milik pengguna di jaringan Solana dan yang kompatibel dengan Ethereum tidak terdampak.
Bagaimana Penyerang Beroperasi
Data transaksi menunjukkan bagaimana penyerang beroperasi. Pelaku berulang kali mengirimkan otorisasi yang telah ditandatangani, menambahkan dirinya sendiri sebagai administrator ke akun agunan kartu individual, lalu menarik seluruh saldo di dalamnya. Stablecoin yang berhasil dicuri kemudian ditukar menjadi solana atau SOL, dijembatani ke jaringan Ethereum, dan pada akhirnya dialirkan melalui mixer kripto Tornado Cash untuk menyamarkan jejak transaksi.
Selisih antara angka sekitar 1,1 juta dolar AS yang terlacak di onchain dengan kerugian yang dilaporkan AVICI mengindikasikan bahwa program lain yang didukung Rain juga ikut terdampak. Namun, hingga kini belum ada pihak yang secara terbuka mengungkap program-program tersebut maupun total kerugian yang diderita masing-masing. Ketidakjelasan ini menyisakan pertanyaan besar mengenai cakupan penuh dari serangan.
Celah Kustodi dan Relevansinya di Era Stablecoin
Insiden ini menyoroti celah kritis dalam mekanisme kustodi di balik sebagian kartu kripto self-custodial. Meski pengguna mengendalikan dana yang tersimpan di dompet AVICI, uang yang dimuat untuk keperluan belanja justru dipindahkan ke kontrak pihak ketiga. Perpindahan hak kelola inilah yang pada akhirnya dieksploitasi oleh penyerang. Distingsi ini menjadi semakin relevan mengingat belanja kartu kripto yang terlacak melonjak lebih dari tiga kali lipat menjadi 1,04 miliar dolar AS pada bulan Juli, dengan stablecoin mendanai sekitar 70 persen dari lebih dari 10 juta transaksi.
AVICI menyatakan telah melaporkan kejadian ini kepada Internet Crime Complaint Center milik FBI. Namun, perusahaan belum memberikan kepastian kapan pengembalian dana akan dilakukan maupun bagaimana pendanaan untuk mengganti kerugian tersebut akan diperoleh. Kejelasan waktu dan sumber dana refund menjadi hal yang paling dinantikan oleh para korban.
Pelajaran Keamanan bagi Industri Kripto
Kasus ini menegaskan bahwa risiko keamanan di sektor kartu kripto dan stablecoin tidak bisa dianggap remeh. Seiring dengan semakin populernya penggunaan stablecoin untuk transaksi sehari-hari, kebutuhan akan audit kontrak pintar yang ketat serta pembaruan infrastruktur secara berkala menjadi semakin mendesak bagi seluruh pelaku industri. Insiden AVICI menjadi pengingat pahit bahwa satu kerentanan pada kontrak lawas pun mampu menimbulkan kerugian jutaan dolar dan mengguncang kepercayaan pasar dalam sekejap.



