NachrichtenKryptoAvici erstattet 1.685 Nutzern nach Solana-Card-Contract-Exploit im Wert von $500K

Avici erstattet 1.685 Nutzern nach Solana-Card-Contract-Exploit im Wert von $500K

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • Rain sagte, die Schwachstelle sei in einer veralteten Version seiner von Avici und anderen Programmen genutzten Solana-Contracts gefunden worden.
  • Der Angreifer nutzte eine Abfolge von Contract-Aufrufen, um administrative Rechte zu erlangen und Vermögenswerte aus Collateral-Konten abzuziehen.
  • Avicis Erstattungszusage deckt alle 1.685 betroffenen Kartennutzer vollständig ab.
  • Das Unternehmen meldete den Vorfall dem FBI Internet Crime Complaint Center und arbeitet mit Rain sowie Sicherheitspartnern zusammen.
  • AVICI fiel während des Abflusses auf ein Allzeittief nahe $0.219 und notierte nach der Erstattungsankündigung später um $0.27.
Avici erstattet 1.685 Nutzern nach Solana-Card-Contract-Exploit im Wert von $500K

Die auf Solana basierende Neobank Avici wird 1.685 Nutzer vollständig erstatten, nachdem ein Angreifer einen veralteten Card-Contract des Emissionspartners Rain ausgenutzt und $500,859.22 von den Kartenguthaben der Kunden abgezogen hatte.

Die endgültige Abstimmung erfolgte, nachdem frühe Onchain-Schätzungen den Angriff bei über $1 million verortet hatten, da sich die Mittel rasch in von Angreifern kontrollierten Adressen ansammelten. Avicis selbstverwahrte Solana- und EVM-Wallets waren nicht betroffen. Die verwundbare Infrastruktur war der separate Solana-Contract, der Guthaben hielt, die Nutzer in das Kartensystem übertragen hatten, und verdeutlicht den Unterschied zwischen Wallet-Verwahrung und den für Zahlungen genutzten Card Rails.

Veralteter Rain-Contract ermöglichte unbefugte Abhebungen

Rain identifizierte die Schwachstelle in einer veralteten Version seiner Solana-Contracts, die von Avici und einer kleinen Zahl weiterer Programme genutzt wurden. Jede noch auf der betroffenen Version laufende Bereitstellung wurde inzwischen aktualisiert; nach dem Fix wurde keine weitere unbefugte Aktivität festgestellt.

Die erste identifizierte schädliche Interaktion erreichte Avici-bezogene Contracts um 16:49:48 UTC. Der Angreifer rief wiederholt SubmitSignatures auf, gefolgt von AddCollateralAdmin und WithdrawCollateralAsset, und schuf so einen Weg, administrative Befugnisse hinzuzufügen, bevor Vermögenswerte aus einzelnen Collateral-Konten entfernt wurden. Die Angreiferadresse unterzeichnete letztlich 14,672 Transaktionen, darunter 2,344 fehlgeschlagene Versuche.

Eine geprüfte Transaktion entfernte 2,346.77 USDT aus einem einzelnen Collateral-Konto. Die Wallet hatte zunächst nur 1.79 SOL über deBridge erhalten, bevor der Angriff begann, und wandelte dann während des fortgesetzten Abflusses Teile der entnommenen Stablecoins in SOL um.

Der Fehler liegt in der Karteninfrastruktur und nicht in Solana selbst oder in Avicis selbstverwahrtem Wallet-System. Nutzer wurden erst exponiert, nachdem sie Vermögenswerte aus ihren Wallets in den separaten Contract übertragen hatten, der für spendbare Kartenguthaben verwendet wird.

Avici verspricht vollständige Erstattung und kontaktiert das FBI

Alle betroffenen Kartenguthaben werden im Rahmen von Avicis Erstattungszusage vollständig wiederhergestellt. Das Unternehmen hat zudem einen Bericht beim FBI Internet Crime Complaint Center eingereicht und steht während der Abstimmung der Transaktionen in Kontakt mit Rain und Sicherheitspartnern.

Rain hat externe forensische Ermittler hinzugezogen und plant die Zusammenarbeit mit Strafverfolgungsbehörden und zuständigen Aufsichtsbehörden. Die Behebung umfasst alle Programme, die noch die verwundbare Version des Solana-Contracts nutzten, nicht nur die Avici-Bereitstellung.

Die Trennung zwischen aktuellen und älteren Contracts erinnert an den Raydium-Abfluss im Juni, bei dem ein Logikfehler in veralteten Solana-Liquiditätspools weiterhin ausnutzbar blieb, obwohl diese Pools bereits aus der aktuellen Oberfläche von Raydium verschwunden waren.

Ein weiteres Solana-Protokoll, Allbridge Core, setzte im Juli den Betrieb aus, nachdem ein separater Flash-Loan-Angriff die Bilanzierung von Stablecoin-Pools manipuliert und mehr als $1 million abgezogen hatte.

AVICI fällt während des Abflusses auf Rekordtief

AVICI wurde stark verkauft, als Nutzer fehlende Kartenguthaben meldeten und der Angriff weiter aktiv war. Der Token fiel auf ein Allzeittief nahe $0.219, etwa die Hälfte seines Intraday-Hochs von $0.446, bevor er einen Teil des Rückgangs wieder aufholte.

AVICI notierte nach der Erstattungsankündigung nahe $0.27 und lag damit weiterhin rund 38% innerhalb von 24 Stunden im Minus, bei einer Marktkapitalisierung von etwa $3.4 million und einem 24-Stunden-Handelsvolumen von rund $1.2 million.