NachrichtenKryptoAvici von Exploit in Höhe von 1,02 Millionen Dollar getroffen – gestohlene Gelder über Tornado Cash verschleiert

Avici von Exploit in Höhe von 1,02 Millionen Dollar getroffen – gestohlene Gelder über Tornado Cash verschleiert

Autor: CoinTrust·

Wichtige Erkenntnisse

  • On-chain-Berichten zufolge verursachte der Avici-Exploit Verluste von rund 1,02 Millionen Dollar.
  • Der Angreifer übertrug etwa 10.000 SOL auf eine zweites Wallet, tauschte sie in rund 1,02 Millionen USDC um, überbrückte die Gelder Cross-Chain und wandelte sie in etwa 418 ETH um.
  • Die gestohlenen Erlöse wurden in Tornado Cash eingezahlt, ein Mixing-Protokoll, das Verbindungen zwischen ein- und ausgezahlten Vermögenswerten verschleiert und die Rückverfolgung erschwert.
  • Avicis Kartenemissionspartner Rain identifizierte eine Schwachstelle in einer Version eines Solana-Kartenvertrags, der auch von einer kleinen Anzahl anderer Programme genutzt wurde; der Vertrag wurde inzwischen aktualisiert.
  • Avici teilte mit, dass alle betroffenen Kartenguthaben vollständig erstattet werden.
Avici von Exploit in Höhe von 1,02 Millionen Dollar getroffen – gestohlene Gelder über Tornado Cash verschleiert

Avici wurde Berichten on-chain-Daten zufolge von einem Kryptowährungs-Exploit mit einem geschätzten Schaden von rund 1,02 Millionen Dollar getroffen. Der Angreifer bewegte die gestohlenen Gelder durch eine mehrstufige Transaktionskette, wandelte die Vermögenswerte von Solana (SOL) in USDC und anschließend in Ethereum (ETH) um und zahlte die Erlöse schließlich in Tornado Cash ein.

Wie die Gelder bewegt wurden

Der Berichten zufolge dokumentierte Transaktionsverlauf begann mit der Übertragung von etwa 10.000 SOL – zum Zeitpunkt des Vorfalls im Wert von rund 1,02 Millionen Dollar – aus Avici-nahen Beständen auf eine vom Angreifer kontrollierte zweites Wallet. Anstatt die gestohlene Kryptowährung in ihrer ursprünglichen Form zu halten, tauschte der Angreifer die SOL gegen etwa 1,02 Millionen USDC.

Anschließend überbrückte der Angreifer die USDC-Erlöse über Blockchain-Netzwerke hinweg und tauschte sie gegen etwa 418 ETH. Diese Abfolge – von SOL zu einem dollar-denominierten Stablecoin, gefolgt von einer Cross-Chain-Übertragung und der Umwandlung in Ethereum – schuf mehrere getrennte Stufen zwischen dem ursprünglichen Diebstahl und dem endgültigen Ziel der Gelder.

Das mehrstufige Vorgehen kann Ermittlungen erschweren, da jede Konvertierung zusätzliche Transaktionen in potenziell unterschiedlichen Blockchain-Umgebungen erzeugt. Ermittler stützen sich in der Regel auf öffentlich einsehbare Transaktionsaufzeichnungen, um diese Bewegungen nachzuvollziehen und Verbindungen zwischen Wallets zu identifizieren.

Das Onchain-Analysekonto Onchain Lens meldete den Vorfall auf X:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

Endziel: Tornado Cash

Nach dem Erhalt der etwa 418 ETH zahlte der Angreifer die Gelder in Tornado Cash ein. Die berichtete Zieladresse beginnt mit 0x2cE21E4921d3Eb116526c3651Dac0257657338D5.

Tornado Cash ist ein Kryptowährungs-Mixing-Protokoll, das darauf ausgelegt ist, Verbindungen zwischen eingezahlten und abgehobenen digitalen Vermögenswerten zu verschleiern. Seine Verwendung in dieser Transaktion fügt der Bewegung der Gelder nach dem ursprünglichen Exploit eine weitere Verschleierungsebene hinzu und könnte eine spätere Rückverfolgung erschweren. Das Protokoll steht seit langem im Zusammenhang mit dem Waschen von Erlösen aus Kryptodiebstählen: Das Office of Foreign Assets Control (OFAC) des US-Finanzministeriums verhängte im August 2022 Sanktionen gegen Tornado Cash mit Verweis auf die Verwendung zum Waschen von Milliardenbeträgen, die unter anderem von der Lazarus Group gestohlen wurden, bevor diese Sanktionen im März 2025 nach einem Urteil eines US-Berufungsgerichts aufgehoben wurden. Das fortgesetzte Auftauchen in Exploit-Geldströmen bleibt ein zentraler Beobachtungspunkt für Blockchain-Analysefirmen wie Chainalysis und TRM Labs, die Einzahlungen in gekennzeichnete Mixer im Rahmen von Nachuntersuchungen nach Hacks verfolgen.

Avicis Reaktion

Avici bestätigte die Situation erstmals am 28. August 2026 auf X:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

Das Unternehmen gab später ein Update bekannt:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

Laut der Erklärung wurde die Schwachstelle von Avicis Kartenemissionspartner Rain in einer Version eines Solana-Kartenvertrags identifiziert, der von Avici und einer kleinen Anzahl anderer Programme genutzt wird. Avici teilte mit, dass der Vertrag inzwischen aktualisiert wurde und alle betroffenen Kartenguthaben vollständig erstattet werden. Der Verweis auf einen Solana-basierten Kartenvertrag spiegelt einen breiteren Trend wider, bei dem Krypto-gebundene Zahlungprodukte Guthaben on-chain ausgeben, sich für Karteninfrastruktur jedoch auf Drittanbieter als Emissionspartner verlassen – eine mehrschichtige Architektur, in der ein Fehler auf Vertrags- oder Partnerebene mehrere Programme gleichzeitig betreffen kann, da Avici angab, dass der verwundbare Vertrag auch von einer kleinen Anzahl anderer Programme genutzt wurde.

Weiterer Kontext

Der Vorfall verdeutlicht die fortbestehenden Sicherheitsrisiken, mit denen Kryptowährungsprojekte und Nutzer konfrontiert sind, die Vermögenswerte in dezentralen Netzwerken halten. Angreifer können gestohlene Gelder vergleichsweise schnell über verschiedene Token und Blockchain-Ökosysteme bewegen, was Sicherheits- und Ermittlungsteams vor Herausforderungen stellt, die auf einen Exploit reagieren müssen.

Der gemeldete Verlust in Höhe von 1,02 Millionen Dollar zeigt, wie ein einzelner Angriff zu einer komplexen Transaktionskette führen kann, die Wallet-Übertragungen, Token-Swaps, Cross-Chain-Bewegungen und weitere Konvertierungen umfasst. Ob Ermittler die Erlöse weiter verfolgen oder zusätzliche mit dem Vorfall verbundene Wallets identifizieren können, hängt von der weiteren Bewegung der Kryptowährung ab.

Der Avici-Exploit reiht sich ein in die breiteren Sicherheitsbedenken rund um Plattformen für digitale Vermögenswerte, bei denen schnelle Übertragungen und Cross-Chain-Swaps Bemühungen zum Einfrieren, Wiedererlangen oder Rückverfolgen von Geldern nach einer Sicherheitsverletzung erschweren können. Er unterstreicht zudem die Bedeutung von Transaktionsüberwachung und schneller Erkennung, wenn große Kryptowährungsguthaben unerwartet bewegt werden. In diesem Fall sagte Avici die vollständige Erstattung der betroffenen Guthaben zu – ein Reaktionsmuster, das auch in früheren kartenbezogenen Kryptovorfällen beobachtet wurde, bei denen Emittenten oder Partner Verluste absorbieren, um das Nutzervertrauen zu wahren – wobei der Ausgang etwaiger Rückverfolgungs- oder Wiedererlangungsbemühungen gegenüber Geldern, die bereits über Tornado Cash geleitet wurden, offen bleibt.