Ein laufender Angriff auf die auf Solana basierende Krypto-Kartenplattform Avici hat Berichten zufolge mehr als 1 Million US-Dollar von Benutzer-Sicherheitskonten abgezogen und den AVICI-Token auf ein Allzeittief getrieben.
Zusammenfassung
- Der mutmaßliche Angreifer hielt zu einem Kontrollpunkt 10.005 SOL und etwa 11.600 US-Dollar in Stablecoins.
- On-Chain-Aufzeichnungen zeigten wiederholte Aufrufe, die vor Sicherheitsabhebungen einen Administrator hinzufügten.
- Avici bestätigte ein Problem mit Kartenabhebungen, bestätigte jedoch den gemeldeten Verlust nicht.
- AVICI fiel innerhalb von 24 Stunden um 49,4 % und erreichte ein Rekordtief von 0,2175 US-Dollar.
Avici-Angreifer fügt vor Abhebungen Administratoren hinzu
Laut Berichten hatte der mutmaßliche Angreifer 10.005,03 SOL, zum Zeitpunkt von 18:58 UTC etwa 1,07 Millionen US-Dollar wert, sowie ungefähr 11.600 US-Dollar in USDC und USDT gesammelt. Die Analyse basierte auf Solana-Transaktionsprotokollen und RPC-Daten, die gesammelt wurden, während der Angriff noch im Gange war.
Die Wallet erhielt ihre anfängliche Finanzierung über deBridge um 13:40 UTC, als 1,79 SOL von einem anderen Netzwerk ankamen. Nachdem sie etwa drei Stunden inaktiv war, führte die Adresse ihren ersten Anruf mit Avicis Programmen um 16:49:48 UTC durch.
Von der Publikation überprüfte Transaktionsprotokolle zeigten denselben dreistufigen Prozess über betroffene Konten hinweg. Zuerst rief die Wallet SubmitSignatures über Avicis Autorisierungsprogramm in einer Transaktion auf, die auch Solanas Ed25519-Signaturverifikationsprogramm verwendete.
Als Nächstes rief der Angreifer AddCollateralAdmin auf Avicis Sicherheitenprogramm auf und registrierte einen zusätzlichen Administrator für das Benutzerkonto. Ein abschließender WithdrawCollateralAsset-Aufruf übertrug dann die Sicherheiten auf ein vom Angreifer kontrolliertes Konto.
In einer überprüften Transaktion bewegte die Abhebungsanweisung 2.346,77 USDT von einem Benutzer-Sicherheitenkonto. Der Angreifer konvertierte auch einige der gesammelten Stablecoins in SOL, einschließlich eines Swaps, der 209,76 SOL zurückgab.
Zum Kontrollpunkt der Publikation hatte die Wallet 14.672 Transaktionen signiert, von denen 2.344 fehlgeschlagen waren. Ihre SOL-Bestände stiegen während eines Zeitraums von 11 Minuten um etwa 2.595 Token, die damals ungefähr 277.000 US-Dollar wert waren.
Der anonyme On-Chain-Analyst STACC erstellte auch einen Live-Tracker für die betroffenen Transfers. Laut aus dem Tracker zitierten Zahlen wurden 125 sendende Konten identifiziert, mit einzelnen Transfers von ungefähr 9 USDC bis zu mehr als 26.000 USDT.
Weder Avici noch ein unabhängiges Sicherheitsunternehmen haben einen Post-Mortem veröffentlicht, der identifiziert, wie der Angreifer die Autorisierung erhalten hat. Obwohl die Transaktionssequenz zeigt, wie Gelder bewegt wurden, stellt sie nicht fest, ob der Vorfall auf einen Programmierfehler, kompromittierte Anmeldeinformationen, eine exponierte Signaturberechtigung oder einen anderen Fehler zurückzuführen ist.
Avici bestätigt Problem mit Kartenabhebungen
Avici erkannte den Vorfall in einem X-Beitrag an, der etwa eine Stunde und 53 Minuten nach der ersten gemeldeten Transaktion mit seinen Programmen veröffentlicht wurde.
„Wir sind uns eines Problems bewusst, das Kartenabhebungen betrifft, und beobachten die Situation genau.“
Das Unternehmen fügte hinzu, dass es direkt mit relevanten Partnern arbeite und Updates bereitstellen werde, sobald weitere Informationen verfügbar seien. Avici bezeichnete den Vorfall nicht als Exploit, bestätigte nicht, wie viel entwendet wurde, oder gab an, wie viele Kunden betroffen waren.
Mehrere andere Fragen bleiben ebenfalls unbeantwortet, einschließlich ob die Aktivität gestoppt wurde, ob Avici seine Programme pausiert hat und ob betroffene Benutzer eine Entschädigung erhalten werden. Das Unternehmen hat nicht offengelegt, ob Signaturschlüssel oder Administratorkonten kompromittiert wurden.
Benutzer hatten auf sozialen Medien fehlende Guthaben gemeldet, bevor Avici seine Stellungnahme veröffentlichte. Ein Benutzer sagte insbesondere, dass sein gesamtes Avici-Guthaben abgezogen wurde, während er auf Informationen vom Projekt wartete.
Der Vorfall betrifft Avicis Karten-Sicherheiten- und Autorisierungsprogramme und nicht das Solana-Netzwerk selbst. Kein verfügbarer Bericht hat eine Schwachstelle in Solanas zugrunde liegender Blockchain identifiziert.
Beide Avici-Programme waren aktualisierbar und teilten sich dieselbe Upgrade-Berechtigung, wie aus Berichten hervorgeht. Die Berechtigung war Berichten zufolge ein Standard-Solana-Konto und kein Multisignatur-Konto, obwohl bisher keine Beweise gezeigt haben, dass die Upgrade-Berechtigung die Abhebungen verursacht oder ermöglicht hat.
Operative Kontrollen haben erhöhte Aufmerksamkeit erhalten, da Angriffe über Fehler im Smart-Contract-Code hinausgehen. Im Juli berichtete crypto.news über Sicherheitserkenntnisse, die zeigten, dass kompromittierte Schlüssel, Unterzeichner und Infrastruktur für 88,3 % der rund 764 Millionen US-Dollar verantwortlich waren, die im zweiten Quartal 2026 gestohlen wurden. Der im Artikel zitierte Hacken-Bericht ergab, dass nur 4 % der verfolgten Projekte Audits, aktive Bug-Bounties und Überwachung durch Dritte kombinierten.
Avici-Angriff stellt Selbstverwahrungsansprüche in Frage
Avici beschreibt sein Produkt als eine selbstverwahrte Wallet, die mit einer gesicherten Visa-Kreditkarte verbunden ist. Sein Apple-App-Store-Eintrag besagt, dass die Benutzer die Kontrolle behalten und Avici niemals ihre Gelder hält.
Beim Kartenmodell zahlen Kunden Kryptowährungen auf Sicherheitenkonten ein und erhalten ein entsprechendes Kreditlimit. Käufe reduzieren das verfügbare Kartenguthaben, während die zugehörigen Sicherheiten später für die Abrechnung verwendet werden.
Die berichtete Möglichkeit, einen weiteren Administrator hinzuzufügen und nicht ausgegebene Sicherheiten zu entfernen, wirft Fragen auf, wie die Autorisierungskontrollen von Avici das beworbene Selbstverwahrungsmodell durchsetzen. Eine technische Feststellung erfordert, dass Avici oder ein unabhängiges Sicherheitsunternehmen erklärt, warum die Signaturübermittlungen des Angreifers akzeptiert wurden.
Die Dokumentation von Avici identifiziert Rain als Partner, der an seinem Kartendienst beteiligt ist. Rain liefert Stablecoin-Zahlungsinfrastruktur und arbeitet mit lizenzierten Institutionen zusammen, um Karten auszugeben, die mit Visa und Mastercard verbunden sind. Verfügbare Transaktionsanalysen deuten auf Avicis Solana-Programme hin, und weder Avici noch Rain haben gesagt, dass die Systeme von Rain oder Visa kompromittiert wurden.
Die Unterscheidung ist für Benutzer wichtig, da ein selbstverwahrtes Zahlungsprodukt nicht ausgegebene Vermögenswerte unter der Kontrolle des Wallet-Besitzers halten soll. Tangem führte ein ähnliches Modell im November 2025 ein, mit On-Chain-USDC-Ausgaben über eine virtuelle Visa-Karte, während die Benutzer die Verwahrung ihrer Gelder behielten.
Die Zahlungsinfrastruktur war auch mit separaten walletbezogenen Vorfällen konfrontiert. Im Juli identifizierten On-Chain-Analysten verdächtige Abflüsse von über 9,7 Millionen US-Dollar aus Wallets, die mit dem Stablecoin-Zahlungsanbieter Triple-A verbunden sind, über Netzwerke wie Solana, Ethereum, TRON und TON. Triple-A hatte zum Zeitpunkt der Veröffentlichung des Berichts nicht bestätigt, ob Kundengelder betroffen waren.
AVICI fällt um 49 % auf ein Allzeittief
AVICI fiel laut damals zitierten CoinGecko-Daten innerhalb von 24 Stunden um 49,4 % auf 0,2175 US-Dollar. Der Ausverkauf reduzierte die Marktkapitalisierung des Tokens auf etwa 2,84 Millionen US-Dollar und trieb seinen Preis auf ein Rekordtief.
Das Handelsvolumen erreichte im gleichen 24-Stunden-Zeitraum etwa 656.543 US-Dollar. Der meiste AVICI-Handel erfolgte über den Futarchy-Automated-Market-Maker von MetaDAO, während LBank, KCEX und MEXC den Rest der gemeldeten Aktivität ausmachten.
CoinGecko listet das Rekordhoch von AVICI bei 7,56 US-Dollar, erreicht am 26. November 2025. Das Tagestief ließ den Token etwa 97 % unter diesem Höchststand.
Avici Inc. ist ein US-amerikanisches Unternehmen, das auf seiner Website eine Adresse in San Francisco angibt, während seine Datenschutzrichtlinie es als Delaware Corporation identifiziert. Die Plattform bietet auch separate Kartenbedingungen für US-Kunden an, was eine direkte Exposition für berechtigte amerikanische Benutzer seiner Wallet- und gesicherten Kartendienste schafft.
Das Unternehmen sammelte im Oktober 2025 3,5 Millionen US-Dollar durch einen gedeckelten MetaDAO-Token-Verkauf. Der Fundraising-Datensatz von MetaDAO zeigt, dass 7.352 Mitwirkende etwa 34,23 Millionen US-Dollar zugesagt haben, aber Avici gab nach Anwendung der Verkaufsobergrenze etwa 89,8 % des zugesagten USDC zurück.
Das Angebot bewertete AVICI mit 0,35 US-Dollar und bewertete das Projekt auf vollständig verwässerter Basis mit etwa 4,52 Millionen US-Dollar. Avici gab 10 Millionen Token durch den Verkauf aus, was etwa 77,5 % seines Angebots von 12,9 Millionen Token entspricht.






