Avici belooft volledige terugbetalingen na Solana-kaartexploit van $500.859; Ajna wordt het volgende slachtoffer
Belangrijkste punten
- •Avici beloofde na de exploit van 28 augustus alle 1.685 getroffen kaartsaldi ter waarde van in totaal $500.859,22 volledig terug te betalen.
- •De aanvaller van Avici schaalde rechten op door SubmitSignatures, AddCollateralAdmin en WithdrawCollateralAsset aan te roepen in plaats van cryptografie te kraken.
- •Het Ethereum-leenprotocol Ajna verloor op 29 augustus ongeveer $775.000; Defimon meldde dat het het team ruim een uur vóór de aanval waarschuwde, maar dat Ajna niet reageerde.
- •Een rapport van CoinGecko documenteerde meer dan 245 incidenten met in totaal $3,63 miljard aan verliezen van januari 2025 tot juli 2026, waarbij geauditeerde protocollen goed waren voor 88,44% van het gestolen kapitaal.
- •Actieve keten-verzekeringen daalden van $163,2 miljoen naar $130,2 miljoen, en vijf van de negen verzekeringsprotocollen werden inactief of veranderden van koers tegen augustus 2026.

Avici, een op Solana gebaseerde neobank, heeft toegezegd elk getroffen kaartsaldo volledig terug te betalen nadat een inbreuk op 28 augustus gebruikersgeld had doen verdwijnen. Een dag later trof dezelfde golf van exploits het Ethereum-leenprotocol Ajna. De opeenvolgende incidenten verlengen een zware periode voor gedecentraliseerde financiën, waarin zelfs geauditeerde protocollen herhaaldelijk gebruikersgeld hebben verloren aan fouten buiten de reikwijdte van hun audits.
"Alle getroffen kaartsaldi worden volledig terugbetaald"
De terugbetalingsbelofte werd gedaan in een bericht op X van 28 augustus, waarin Avici meldde dat zijn kaartuitgevende partner Rain het incident had herleid tot een foutieve versie van een Solana-kaartcontract. Avici stelde dat het contract door de neobank was gebruikt, "en een klein aantal andere programma's", voordat het overal werd geüpgraded — een detail dat suggereert dat het onderliggende lek niet uniek was voor de implementatie van Avici, aangezien de foutieve contractversie vóór de patch door meerdere programma's werd gedeeld.
Het bedrijf bevestigde dat 1.685 gebruikers die door de exploit waren getroffen, samen $500.859,22 aan kaartsaldi vertegenwoordigend, hun saldi volledig terugbetaald krijgen.
Hoe de aanvaller het kaartprogramma leeghaalde
De hackdatabase van DefiLlama registreert het Avici-incident op $500.859, overeenkomend met het bedrag in de update van het bedrijf, en classificeert het als een fout in de opname-logica van een op Rust gebaseerd protocol. Eerste rapporten schatten de verliezen op tussen $600.000 en meer dan $1 miljoen.
Volgens rapporten riep de aanvaller een functie genaamd SubmitSignatures aan op het autorisatieprogramma van Avici, vervolgens AddCollateralAdmin op het onderpandprogramma, en ten slotte WithdrawCollateralAsset om geld weg te halen. De reeks aanroepen wijst erop dat de aanvaller rechten binnen de programma's opschaalde in plaats van cryptografische beschermingen te kraken, een patroon dat overeenkomt met de classificatie als logicafout.
De portefeuille van de aanvaller hield uiteindelijk circa 10.005 SOL vast, destijds ongeveer $1,07 miljoen waard, plus circa $11.600 aan stablecoins.
Na de exploit zakte de AVICI-token in 24 uur met ongeveer 39% tot nabij $0,26, met een nieuw historisch dieptepunt van rond $0,2189. Daarmee stond de token meer dan 96% lager dan de piek van $7,61 uit november 2025. Ten tijde van het schrijven is de token licht hersteld en noteert hij rond $0,3093, al staat hij nog steeds meer dan 27,8% lager over de afgelopen 24 uur, volgens gegevens van CoinMarketCap.
Ajna wordt het volgende slachtoffer
Op 29 augustus meldde keten-monitoringbureau Defimon Alerts op X dat Ajna ongeveer $775.000 verloor door wat het beschreef als manipulatie van de liquidatieboekhouding op Ethereum, waarbij alleen het syrupUSDC-pool al $173.700 voor zijn rekening nam.
Defimon zei het voorbereide lekken al meer dan een uur vóór de eerste exploittransactie te hebben gesignaleerd en het team via zijn Discord te hebben gewaarschuwd, maar Ajna "reageerde niet". Het voorval is het nieuwste voorbeeld van keten-monitoringtools die aanvalsvoorbereidingen in realtime detecteren, terwijl protocolteams moeite hebben binnen het beschikbare venster te reageren.
Ajna bevestigde dat het "ongebruikelijke bewegingen" onderzocht en drong er bij gebruikers op aan al hun geld op te nemen, leningen terug te betalen en geen interactie meer met het protocol te hebben.
Gegevens van DefiLlama tonen dat de totale waarde in Ajna ongeveer $246.880 bedraagt, een daling van 71,3% in de voorgaande 30 dagen.
Een dure periode voor geauditeerde protocollen
Een rapport van CoinGecko getiteld "2026's State of Crypto Security" documenteerde meer dan 245 incidenten tussen januari 2025 en juli 2026, met in totaal $3,63 miljard aan verliezen. Daarvan troffen 147 geauditeerde protocollen, goed voor 88,44% van al het gestolen kapitaal. De meeste aanvallen buitten infrastructuur, diensten van derden, governance of menselijke fouten uit in plaats van bugs binnen de auditomvang — een patroon waarin zowel het Avici-incident, herleid tot een door een partner uitgegeven kaartcontract, als het Ajna-incident, naar verluidt voorafgegaan door een genegeerde waarschuwing, past.
Ook de verzekeringsdekking die zulke verliezen kan opvangen, krimpt. Actieve keten-verzekeringen daalden naar verluidt tot 20,2% van de markt, van $163,2 miljoen naar $130,2 miljoen. Bovendien werden vijf van de negen keten-verzekeringsprotocollen naar verluidt inactief of zijn ze tegen augustus 2026 van koers veranderd. Daarmee blijven terugbetalingen zoals die van Avici — gefinancierd door het protocol zelf in plaats van door verzekeringen — waarschijnlijk het belangrijkste toevluchtsoord voor getroffen gebruikers, en of de beloofde terugbetalingen volledig worden voltooid, is de belangrijkste openstaande vraag voor de 1.685 getroffen kaarthouders.