Avici-Angriff entzieht Solana-Nutzern über 1 Million US-Dollar

By: crypto.news|2026/08/28 20:23:28

Ein laufender Angriff auf die auf Solana basierende Krypto-Kartenplattform Avici hat Berichten zufolge mehr als 1 Million US-Dollar aus den Sicherheiten der Nutzer abgezogen, während der AVICI-Token auf ein Allzeittief gefallen ist. Zusammenfassung

  • Der mutmaßliche Angreifer hielt 10.005 SOL und etwa 11.600 US-Dollar in Stablecoins an einem Kontrollpunkt.
  • On-Chain-Daten zeigten wiederholte Aufrufe, die einen Administrator vor den Sicherheitenabhebungen hinzufügten.
  • Avici erkannte ein Problem mit der Abhebung des Kartenkontos an, bestätigte jedoch nicht den gemeldeten Verlust.
  • AVICI fiel innerhalb von 24 Stunden um 49,4 % und erreichte ein Rekordtief von 0,2175 US-Dollar.

Avici-Angreifer fügt Administratoren vor Abhebungen hinzu

Laut Berichten hatte der mutmaßliche Angreifer 10.005,03 SOL gesammelt, die zum Zeitpunkt von 18:58 UTC etwa 1,07 Millionen US-Dollar wert waren, sowie etwa 11.600 USDC und USDT. Die Analyse basierte auf den Transaktionsprotokollen von Solana und RPC-Daten, die während des laufenden Angriffs gesammelt wurden.

Die Wallet erhielt ihre anfängliche Finanzierung über deBridge um 13:40 UTC, als 1,79 SOL aus einem anderen Netzwerk eintrafen. Nachdem sie etwa drei Stunden inaktiv war, tätigte die Adresse um 16:49:48 UTC ihren ersten Aufruf, der die Programme von Avici betraf.

Die von der Publikation überprüften Transaktionsprotokolle zeigten denselben dreistufigen Prozess über die betroffenen Konten. Zuerst rief die Wallet SubmitSignatures über das Autorisierungsprogramm von Avici in einer Transaktion auf, die auch das Ed25519-Signaturverifizierungsprogramm von Solana verwendete.
Sie könnten auch interessiert sein: CCC-Exploit entzieht 117.000 US-Dollar, nachdem Angreifer BSC-Liquiditätspool ins Visier genommen hat.

Als Nächstes rief der Angreifer AddCollateralAdmin im Sicherheitenprogramm von Avici auf und registrierte einen zusätzlichen Administrator für das Benutzerkonto. Ein abschließender Aufruf von WithdrawCollateralAsset übertrug dann die Sicherheiten auf ein vom Angreifer kontrolliertes Konto.

In einer überprüften Transaktion bewegte die Abhebungsanweisung 2.346,77 USDT von einem Benutzerkonto für Sicherheiten. Der Angreifer konvertierte auch einige der gesammelten Stablecoins in SOL, einschließlich eines Swaps, der 209,76 SOL zurückbrachte.

Zum Zeitpunkt des Prüfpunktes hatte die Wallet 14.672 Transaktionen signiert, von denen 2.344 fehlgeschlagen waren. Ihre SOL-Bestände stiegen während eines Zeitraums von 11 Minuten um etwa 2.595 Token, die damals etwa 277.000 US-Dollar wert waren.

Der anonyme On-Chain-Analyst STACC erstellte ebenfalls einen Live-Tracker für die betroffenen Überweisungen. Laut den aus dem Tracker zitierten Zahlen wurden 125 sendende Konten identifiziert, wobei die einzelnen Überweisungen von etwa 9 USDC bis über 26.000 USDT reichten.

Weder Avici noch ein unabhängiges Sicherheitsunternehmen haben eine Nachuntersuchung veröffentlicht, die aufzeigt, wie der Angreifer die Autorisierung erhalten hat. Obwohl die Transaktionssequenz zeigt, wie Gelder bewegt wurden, wird nicht festgestellt, ob der Vorfall auf einen Programmfehler, kompromittierte Anmeldeinformationen, eine exponierte Signierautorisierung oder einen anderen Fehler zurückzuführen ist.

Avici bestätigt Problem mit Kartenabhebungen

Avici erkannte den Vorfall in einem X-Post an, der etwa eine Stunde und 53 Minuten nach der ersten gemeldeten Transaktion, die seine Programme betraf, veröffentlicht wurde.

"Wir sind uns eines Problems bewusst, das die Abhebungen des Kartenkontos betrifft, und überwachen die Situation genau."

Das Unternehmen fügte hinzu, dass es direkt mit den relevanten Partnern zusammenarbeitet und Updates bereitstellen wird, sobald weitere Informationen verfügbar sind. Avici bezeichnete den Vorfall nicht als Exploit, bestätigte nicht, wie viel entnommen wurde, oder gab an, wie viele Kunden betroffen waren.

Mehrere andere Fragen bleiben ebenfalls unbeantwortet, darunter, ob die Aktivität gestoppt wurde, ob Avici seine Programme pausiert hat und ob betroffene Nutzer eine Entschädigung erhalten werden. Das Unternehmen hat nicht offengelegt, ob irgendwelche Signaturschlüssel oder Administratorkonten kompromittiert wurden.

Nutzer hatten auf sozialen Medien über fehlende Guthaben berichtet, bevor Avici seine Erklärung veröffentlichte. Ein Nutzer berichtete bemerkenswerterweise, dass sein gesamtes Avici-Guthaben abgezogen wurde, während er auf Informationen vom Projekt wartete.

Der Vorfall betrifft die Kartenbesicherung und Autorisierungsprogramme von Avici und nicht das Solana-Netzwerk selbst. Es gibt keinen verfügbaren Bericht, der eine Schwachstelle in der zugrunde liegenden Blockchain von Solana identifiziert hat.

Laut Berichten waren beide Avici-Programme aktualisierbar und teilten sich dieselbe Upgrade-Behörde. Die Behörde war Berichten zufolge ein Standard-Solana-Konto und kein Multisignaturkonto, obwohl bisher keine Beweise gezeigt haben, dass die Upgrade-Behörde die Abhebungen verursacht oder ermöglicht hat.

Betriebsabläufe haben aufgrund von Angriffen, die über Fehler im Smart-Contract-Code hinausgehen, mehr Aufmerksamkeit erhalten. Im Juli berichtete crypto.news über Sicherheitsfunde, die zeigten, dass kompromittierte Schlüssel, Unterzeichner und Infrastruktur 88,3 % der rund 764 Millionen USD ausmachten, die im zweiten Quartal 2026 gestohlen wurden. Der im Artikel zitierte Hacken-Bericht stellte fest, dass nur 4 % der verfolgten Projekte Audits, aktive Bug-Bountys und Überwachung durch Dritte kombinierten.

Avici-Angriff stellt die Selbstverwahrung in Frage

Avici beschreibt sein Produkt als eine selbstverwahrende Wallet, die mit einer gesicherten Visa-Kreditkarte verbunden ist. In der Auflistung im Apple App Store wird angegeben, dass die Benutzer die Kontrolle behalten und Avici niemals ihre Gelder hält.

Im Rahmen des Kartenmodells hinterlegen Kunden Krypto in Sicherheitenkonten und erhalten ein entsprechendes Kreditlimit. Käufe reduzieren den verfügbaren Kartenbetrag, während die zugehörige Sicherheit später für die Abrechnung verwendet wird.

Die gemeldete Fähigkeit, einen weiteren Administrator hinzuzufügen und ungenutzte Sicherheiten zu entfernen, wirft Fragen darüber auf, wie die Autorisierungssteuerungen von Avici ihr beworbenes Selbstverwahrungsmodell durchsetzen. Ein technischer Befund wird erfordern, dass Avici oder ein unabhängiges Sicherheitsunternehmen erklärt, warum die Unterschrifteneinreichungen des Angreifers akzeptiert wurden.

Die Dokumentation von Avici identifiziert Rain als Partner, der an seinem Kartenservice beteiligt ist. Rain liefert die Infrastruktur für Stablecoin-Zahlungen und arbeitet mit lizenzierten Institutionen zusammen, um Karten auszustellen, die mit Visa und Mastercard verbunden sind. Verfügbare Transaktionsanalysen deuten auf die Solana-Programme von Avici hin, und weder Avici noch Rain haben gesagt, dass die Systeme von Rain oder Visa kompromittiert wurden.

Die Unterscheidung ist für die Benutzer wichtig, da ein selbstverwahrendes Zahlungsprodukt ungenutzte Vermögenswerte unter der Kontrolle des Wallet-Besitzers halten soll. Tangem führte im November 2025 ein ähnliches Modell ein, bei dem USDC on-chain über eine virtuelle Visa-Karte ausgegeben wurde, während die Benutzer die Kontrolle über ihre Gelder behielten.

Die Zahlungsinfrastruktur sah sich auch separaten, walletbezogenen Vorfällen gegenüber. Im Juli identifizierten On-Chain-Analysten verdächtige Abflüsse von über 9,7 Millionen USD aus Wallets, die mit dem Stablecoin-Zahlungsanbieter Triple-A verbunden sind, über Netzwerke wie Solana, Ethereum, TRON und TON. Triple-A hatte nicht bestätigt, ob Kundengelder betroffen waren, als der Bericht veröffentlicht wurde.

---Preis

--
--
--

AVICI fällt um 49 % auf ein Allzeittief

AVICI fiel innerhalb von 24 Stunden um 49,4 % auf 0,2175 USD, als sich die Berichte über die Abhebungen verbreiteten, laut CoinGecko-Daten, die zu diesem Zeitpunkt zitiert wurden. Der Verkaufsdruck reduzierte die Marktkapitalisierung des Tokens auf etwa 2,84 Millionen USD und drückte den Preis auf ein Rekordtief.

Das Handelsvolumen erreichte im selben 24-Stunden-Zeitraum etwa 656.543 USD. Der Großteil des AVICI-Handels fand über den futarchy automatisierten Market Maker von MetaDAO statt, während LBank, KCEX und MEXC für die verbleibenden berichteten Aktivitäten verantwortlich waren.

CoinGecko listet den Rekordhoch von AVICI bei 7,56 USD, erreicht am 26. November 2025. Der Tiefststand am Tag des Vorfalls ließ den Token etwa 97 % unter diesem Höchststand zurück.

Avici Inc. ist ein US-Unternehmen, das auf seiner Website eine Adresse in San Francisco angibt, während seine Datenschutzrichtlinie es als Delaware Corporation identifiziert. Die Plattform bietet auch separate Kartenbedingungen für US-Kunden an, was eine direkte Exposition für berechtigte amerikanische Benutzer ihrer Wallet- und gesicherten Kartendienste schafft.

Das Unternehmen hat im Oktober 2025 3,5 Millionen Dollar durch einen begrenzten MetaDAO-Token-Verkauf gesammelt. Die Fundraising-Bilanz von MetaDAO zeigt, dass 7.352 Beitragszahler etwa 34,23 Millionen Dollar zugesagt haben, aber Avici hat nach Anwendung der Verkaufsobergrenze etwa 89,8 % des zugesagten USDC zurückgegeben.

Das Angebot bewertete AVICI mit 0,35 Dollar und bewertete das Projekt auf einer vollständig verwässerten Basis mit etwa 4,52 Millionen Dollar. Avici gab 10 Millionen Token durch den Verkauf aus, was etwa 77,5 % seines Angebots von 12,9 Millionen Token entspricht.

Mehr erfahren: Tokenisierte Gold wird produktives Sicherheiten in der Krypto-Kreditvergabe, sagt Arch.

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

Utorg veröffentlicht iPhone-App, offizielle Kanäle widersprechen sich

Utorg hat die Veröffentlichung der Verbraucher-App "Utapp" für iPhone angekündigt, jedoch stimmen die Angaben auf der offiziellen Website und in den Nutzungsbedingungen noch nicht überein. Die Beschreibung, dass die App eine Selbstverwahrungs-Wallet und eine Karte kombiniert, variiert je nach Kanal.

Vizegouverneur der Zentralbank Lu Lei spricht über die Verantwortung von intelligenten Zahlungssystemen und kündigt Selbstregulierungsvereinbarungen an

Scott Bessent und Kevin Warsh ordneten die US-Anleihekurve und es gab kein Wutausbruch wegen der bevorstehenden Zinserhöhung

Der US-Finanzminister verhinderte einen weiteren Wutausbruch der Anleihen durch Rückkäufe von Schulden und die Drohung, seine Billion in der Kasse zu nutzen. Warsh hingegen stellte in Jackson Hole sein Falkenbild wieder her, ließ aber Zweifel an einer Zinserhöhung im September offen.

NAVI Prime: Wie das größte Kreditprotokoll von Sui nach 300 Milliarden Dollar Kreditvolumen in drei Jahren Innovationen für eine Finanzierung im Milliardenbereich schafft?

Amber CEO: Das Geständnis und die Wiedergeburt eines "unbeschäftigten" Unternehmensleiters

Wiedergeburt: Ich starte neu an der Nasdaq

Koreanische steuerpflichtige Kryptowährungsaktivitäten erreichen etwa 15 Billionen Won – 11. Platz unter den analysierten Ländern

Die Größe der steuerpflichtigen Kryptowährungsaktivitäten in Südkorea hat sich als eine der höchsten unter den wichtigsten Ländern der Welt herausgestellt. Laut dem am 31. August veröffentlichten 'Crypto Tax Report' von Chainalysis wird erwartet, dass die weltweiten steuerpflichtigen On-Chain-Krypto...
...

Neueste Coin-Listings auf WEEX

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]