Crypto-kaartexplosluiting van $1,1 miljoen doet Avici-token met 49% duiken
Belangrijkste punten
- •Een verouderd Rain-kaartcontract werd geëxploiteerd om administratieve controle te verkrijgen over onderpandrekeningen van kaarten en ongeveer $1,1 miljoen op te nemen bij verschillende op Solana gebaseerde programma's.
- •Avici meldde ongeveer $500.800 gestolen bij 1.685 gebruikers, terwijl Tria verliezen van meer dan $430.000 bij 636 gebruikers bekendmaakte; beide bedrijven beloofden volledige compensatie zonder tijdschema te noemen.
- •Het lek trof alleen fondsen die voor kaartuitgaven werden aangehouden; de zelf-beheerde primaire wallets van gebruikers bleven onaangetast.
- •Rain upgradede de kwetsbare contractversie en meldde geen aanvullende ongeautoriseerde activiteit na de patches.
- •De gestolen fondsen werden omgezet in SOL en via de gesanctioneerde mixer Tornado Cash geleid; het totaal dat op de blockchain is getraceerd, overschrijdt de gemelde verliezen, wat erop wijst dat mogelijk ook andere programma's zijn getroffen.

Een beveiligingsexploit in crypto-kaartinfrastructuur onttrok ongeveer $1,1 miljoen aan verschillende op Solana gebaseerde programma's, wat een scherpe verkoopgolf in Avici's AVICI-token veroorzaakte. De token zakte tot 49%, van een 24-uurs hoogtepunt van ongeveer $0,43 naar een recordlaagte van bijna $0,217, voordat hij gedeeltelijk herstelde.
Het incident heeft de zorgen over beveiligingsrisico's in crypto-betalingsinfrastructuur nieuw leven ingeblazen, met name in zelf-beheerde systemen die afhankelijk zijn van contracten van derden voor de verwerking van kaartuitgaven. Het belicht ook een breder structureel probleem in de sector: wanneer veel platformen afhankelijk zijn van dezelfde onderliggende leverancier of hetzelfde contracttemplate, kan één kwetsbaarheid verliezen in één keer over meerdere bedrijven verspreiden — vergelijkbaar met hoe gedeelde smart-contractbibliotheken in het verleden aanvallen over verder ongerelateerde protocollen hebben versterkt.
Kaartcontract-exploit veroorzaakt verliezen
De aanval was gericht op een verouderd Rain-kaartcontract dat door Avici en andere programma's werd gebruikt. Door de kwetsbaarheid kon de aanvaller administratieve controle krijgen over individuele onderpandrekeningen van kaarten en hun saldi opnemen.
Volgens Avici werd er ongeveer $500.800 afgenomen bij 1.685 gebruikers. Het bedrijf meldde dat het lek alleen fondsen trof die voor kaartuitgaven werden aangehouden; de zelf-beheerde wallets van gebruikers bleven onaangetast. Dit onderscheid is belangrijk omdat het de praktische grens van de blootstelling van gebruikers bepaalt: activa in de primaire wallet bleven onaangeroerd, terwijl fondsen die naar het kaartbestedingssysteem waren overgezet dat niet waren.
Een andere crypto-neobank, Tria, meldde verliezen van meer dan $430.000 bij 636 gebruikers. De token van Tria daalde na het incident ook meer dan 10%.
Zowel Avici als Tria beloofde getroffen gebruikers volledig te compenseren, hoewel geen van beide bedrijven een definitief tijdschema voor de terugbetalingen heeft bekendgemaakt. Of die terugbetalingen worden voltooid, en hoe snel, zal naar verwachting het vertrouwen van gebruikers in beide platformen bepalen.
Rain patcht kwetsbare contracten
Rain meldde het probleem te hebben geïdentificeerd in een verouderde versie van zijn kaartcontract en programma's die nog de getroffen versie gebruikten te hebben geüpgrade. Het bedrijf rapporteerde geen aanvullende ongeautoriseerde activiteit na de upgrades.
Transactiegegevens op de blockchain lieten zien dat de gestolen stablecoins werden omgezet in Solana's SOL, via meerdere netwerken werden verplaatst en uiteindelijk via Tornado Cash werden verzonden — een crypto-mixdienst die in 2022 door het Office of Foreign Assets Control van de Amerikaanse Treasury onder sancties werd gesteld. Het doorstromen van fondsen via mixers is een gebruikelijke witwasstap bij cryptodiefstallen, omdat het de traceerbaarheid op de blockchain verduistert.
Het op de blockchain getraceerde bedrag van ongeveer $1,1 miljoen overschrijdt de door Avici en Tria gemelde verliezen, wat suggereert dat ook andere programma's die dezelfde infrastructuur gebruiken mogelijk zijn getroffen, hoewel hun identiteit en verliezen onbekend zijn gemaakt. Deze kloof houdt de mogelijkheid open van verdere onthullingen nu on-chain-analisten de fondsen blijven traceren.
Het incident onderstreept een kernrisico voor gebruikers van crypto-kaarten: zelfs wanneer klanten hun primaire wallets beheren, kunnen fondsen die naar betalingssystemen worden overgezet onder afzonderlijke smart contracts van derden vallen. Het illustreert ook de afhankelijkheden die ontstaan wanneer crypto-neobanken bestedingsproducten bouwen op gedeelde contractinfrastructuur, waarbij het patchen van verouderde versies bij alle downstream-gebruikers de verantwoordelijkheid van de leverancier wordt.
Avici meldde het incident te hebben gemeld bij het Internet Crime Complaint Center van de FBI. De inbraak komt terwijl het gebruik van crypto-kaarten toeneemt, wat het belang van beveiligingscontroles in de gehele betalingsinfrastructuur voor digitale activa vergroot.