ソラナ(SOL)上でネオバンク型カードサービスを展開するAvicia(アヴィシ)において、約50万ドル(約7,500万円)に相当する資金が不正流出したことが明らかになった。このインシデントは、ステーブルコイン担保型カード発行基盤を提供するRain(レイン)のスマートコントラクトが攻撃を受けたことにより発生。Aviciは影響を受けた1,685人の利用者に対し、全額補償を行う方針を固めた。
Rainのスマートコントラクトが標的に——2つのネオバンクに影響
今回のインシデントは、2026年6月28日、Rainが契約を結んでいる仮想通貨ネオバンク向けのカード発行基盤が何者かによって攻撃されたことに端を発する。攻撃により、提携先のカード残高から資金が不正に流出。被害が確認されたのは、Solana上でカードサービスを提供するAviciと、同様のサービスを展開するTriaの2社である。
Rainは攻撃を検知後、対象となるスマートコントラクトの更新を完了し、攻撃を停止させたと発表している。しかし、すでに流出した資金については、各提携先が対応を迫られる形となった。
Avici、全額補償を決定——被害は1,685人に波及
Aviciはインシデント発生後、迅速に声明を発表。同社のサービスを通じて保有されていたカード残高のうち、約50万ドルが不正に引き出されたことを認めた。その上で、影響を受けた1,685人の利用者に対して、全額を補償することを決定したと明らかにした。
補償の原資や具体的なスケジュールについては現在調整中とみられるが、ユーザー側に追加の手続きを求めることなく、自動的に残高が回復される見通しだ。Aviciは「ユーザーの信頼を損なうことなく、サービスを継続する」とコメントしている。
自己管理ウォレットは無事——被害範囲の明確化
本インシデントで注目すべき点は、被害がRainのスマートコントラクトに紐づいたカード残高に限定されていることだ。Aviciのサービスにおいて、ユーザーが自身で秘密鍵を管理する自己管理ウォレット(セルフカストディウォレット)の残高には影響が及んでいないことが確認されている。
つまり、今回の流出はAviciのプラットフォーム自体の脆弱性を突かれたものではなく、提携先であるRainのコントラクト層が攻撃されたことによる二次的な被害である。この点は、今後のセキュリティ対策を検討する上で重要な示唆となる。
Triaの状況——同様の被害と各社の対応
同じくRainと提携していたTriaでも、同様の不正流出が確認されている。Triaの被害規模や補償対応の詳細は現時点で明らかにされていないが、同社も影響を受けたユーザーへの補償に向けて協議を進めているとみられる。
Rainは声明の中で「すべての提携先と連携し、再発防止策を講じる」と述べており、スマートコントラクトの監査体制や緊急停止機構の強化が今後の課題となる。
ネオバンク×仮想通貨カード事業の課題——セキュリティと信頼の両立
今回のインシデントは、急成長するネオバンク型カードサービスが抱える構造的なリスクを浮き彫りにした。特に、複数のサービスが同じインフラ(Rain)に依存するモデルでは、一箇所の脆弱性が連鎖的な被害を生む可能性がある。
一方で、Aviciが即座に全額補償を打ち出したことは、ユーザー保護の姿勢として評価できる。仮想通貨業界では、過去に大規模なハッキング事件で補償が遅れたり、一部しか戻らなかった事例が少なくない。その中で、全額補償という迅速な判断は、業界全体の信頼性向上に寄与するものと言える。
今後、ネオバンク各社はインフラ層のセキュリティ監査をより厳格化するとともに、万が一の際の補償基金や保険の仕組みを整備することが求められる。AviciとTriaの対応は、仮想通貨カード事業の新たなスタンダードを形成する試金石となるだろう。