NieuwsCryptoAvici getroffen door exploit van $1,02 miljoen terwijl gestolen gelden via Tornado Cash verdwijnen

Avici getroffen door exploit van $1,02 miljoen terwijl gestolen gelden via Tornado Cash verdwijnen

Auteur: CoinTrust·

Belangrijkste punten

  • On-chain rapporten schatten het verlies van de Avici-exploit op circa $1,02 miljoen.
  • De aanvaller verplaatste circa 10.000 SOL naar een secundaire wallet, wisselde dit om voor circa $1,02 miljoen aan USDC, brugde de gelden cross-chain over en zette ze om in circa 418 ETH.
  • De gestolen opbrengst werd gestort in Tornado Cash, een mengprotocol dat verbanden tussen gestorte en opgenomen activa verhult en daarmee de tracing bemoeilijkt.
  • Avici's kaartuitgevende partner, Rain, identificeerde een lek in een versie van een Solana-kaartcontract dat ook door een klein aantal andere programma's werd gebruikt; het contract is sindsdien geüpgraded.
  • Avici meldde dat alle getroffen kaartsaldi volledig worden terugbetaald.
Avici getroffen door exploit van $1,02 miljoen terwijl gestolen gelden via Tornado Cash verdwijnen

Avici is getroffen door een cryptocurrency-exploit van naar schatting $1,02 miljoen, volgens on-chain rapporten. De aanvaller bewoog de gestolen gelden via een meerfasige reeks transacties, waarbij de activa van Solana (SOL) naar USDC en vervolgens naar Ethereum (ETH) werden omgezet voordat de opbrengst in Tornado Cash werd gestort.

Hoe de gelden werden verplaatst

Het gerapporteerde transactiespoor begon met de overdracht van circa 10.000 SOL — destijds circa $1,02 miljoen waard — van aan Avici gelinkte bezittingen naar een secundaire wallet onder controle van de aanvaller. In plaats van de gestolen cryptocurrency in oorspronkelijke vorm aan te houden, wisselde de aanvaller de SOL om voor ongeveer $1,02 miljoen aan USDC.

Vervolgens brugde de aanvaller de USDC-opbrengst over naar andere blockchainnetwerken en wisselde deze om voor circa 418 ETH. Deze gang van SOL naar een op dollars gedenomineerde stablecoin, gevolgd door een cross-chain overdracht en omzetting in Ethereum, creëerde verschillende fasen tussen de initiële diefstal en de uiteindelijke bestemming van de gelden.

De meerfasige aanpak kan onderzoeken bemoeilijken, omdat elke omzetting extra transacties genereert op potentieel verschillende blockchainomgevingen. Onderzoekers zijn doorgaans afhankelijk van publiek zichtbare transactieregisters om deze bewegingen te volgen en verbanden tussen wallets te leggen.

Het on-chain analyseaccount Onchain Lens meldde het incident op X:

AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026

Eindbestemming: Tornado Cash

Na het verkrijgen van de circa 418 ETH stortte de aanvaller de gelden in Tornado Cash. Het gerapporteerde bestemmingsadres begint met 0x2cE21E4921d3Eb116526c3651Dac0257657338D5.

Tornado Cash is een cryptocurrency-mengprotocol dat is ontworpen om verbanden tussen gestorte en opgenomen digitale activa te verhullen. Het gebruik ervan in deze transactie voegt een extra verduisteringslaag toe aan de beweging van de gelden na de initiële exploit en kan verdere tracing bemoeilijken. Het protocol wordt al lang in verband gebracht met het witwassen van opbrengsten uit cryptodiefstallen: het Office of Foreign Assets Control (OFAC) van de Amerikaanse Treasury legde Tornado Cash in augustus 2022 sancties op, onder verwijzing naar het gebruik voor het witwassen van miljarden dollars aan gestolen gelden door groepen waaronder de Lazarus Group, voordat die sancties in maart 2025 werden opgeheven na een uitspraak van een Amerikaans hoger beroepshof. De voortdurende verschijning van het protocol in exploit-spooren blijft een focuspunt voor blockchain-analysebedrijven zoals Chainalysis en TRM Labs, die stortingen naar gemarkeerde mixers volgen als onderdeel van onderzoeken na hacks.

De reactie van Avici

Avici erkende de situatie op 28 augustus 2026 als eerste op X:

We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026

Het bedrijf gaf later een update:

UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026

Volgens de verklaring werd het lek geïdentificeerd door Avici's kaartuitgevende partner, Rain, in een versie van een Solana-kaartcontract dat door Avici en een klein aantal andere programma's werd gebruikt. Avici zei dat het contract sindsdien is geüpgraded en dat alle getroffen kaartsaldi volledig worden terugbetaald. De verwijzing naar een op Solana gebaseerd kaartcontract weerspiegelt een bredere trend van aan crypto gekoppelde betaalproducten die saldi on-chain uitgeven, maar voor kaartrails afhankelijk zijn van externe uitgevende partners — een gelaagde architectuur waarbij een fout op contract- of partnerniveau meerdere programma's tegelijk kan raken, aangezien Avici meldde dat het kwetsbare contract ook door een klein aantal andere programma's werd gebruikt.

Brede context

Het incident benadrukt de voortdurende beveiligingsrisico's voor cryptocurrencyprojecten en gebruikers die activa op gedecentraliseerde netwerken aanhouden. Aanvallers kunnen gestolen gelden relatief snel via verschillende tokens en blockchain-ecosystemen verplaatsen, wat uitdagingen vormt voor securityteams en onderzoekers die op een exploit moeten reageren.

Het gerapporteerde verlies van $1,02 miljoen laat zien hoe één inbreuk kan leiden tot een complexe keten van transacties die wallet-overdrachten, token-swaps, cross-chain bewegingen en verdere omzettingen omvat. Of onderzoekers de opbrengst kunnen blijven volgen of extra wallets in verband met het incident kunnen identificeren, hangt af van verdere bewegingen van de cryptocurrency.

De Avici-exploit voegt zich bij de bredere beveiligingszorgen rond platforms voor digitale activa, waar snelle overdrachten en cross-chain swaps pogingen om gelden na een inbreuk te bevriezen, terug te vorderen of te traceren kunnen bemoeilijken. Het benadrukt ook het belang van transactiemonitoring en snelle detectie wanneer grote cryptocurrency-saldi onverwacht bewegen. In dit geval zegde Avici toe de getroffen saldi volledig terug te betalen — een responspatroon dat eerder is gezien bij kaartgerelateerde crypto-incidenten, waarbij uitgevers of partners verliezen opnemen om gebruikersvertrouwen te behouden — hoewel de uitkomst van eventuele tracing- of terugvorderingspogingen tegen gelden die al via Tornado Cash zijn geleid een open vraag blijft.