-
Der Avici-Angreifer finanzierte die Wallet mit nur 190 US-Dollar und entnahm 670.000 US-Dollar von Avici-Nutzerkartenguthaben.
-
Durch den Exploit erhielt der Angreifer Admin-Zugang zu mehr als 1.100 Nutzerkonten.
-
Avici gab bekannt, dass die betroffenen Guthaben vollständig wiederhergestellt und zusätzlich 10 % Cashback auf die abgehobenen Beträge gewährt wurden.
Ein auf Solana basierender Avici-Sicherheitsvorfall hat über 1 Million US-Dollar an Nutzergeldern enthüllt, nachdem ein Angreifer angeblich nur 190 US-Dollar für Gas ausgab und anschließend mehr als 670.000 US-Dollar abheben konnte. Das Avici-Team hat inzwischen den betroffenen Nutzer vollständig entschädigt und nach Beseitigung des Vertragsproblems zusätzlich 10 % Cashback ausgezahlt.
So nutzte der Angreifer 190 US-Dollar Gas, um 670.000 US-Dollar zu entwenden
On-Chain-Daten zufolge finanzierte der Angreifer eine neue Wallet mit etwa 190 US-Dollar in USDC, hauptsächlich um Transaktionsgebühren zu decken. Nachdem die Wallet rund drei Stunden inaktiv blieb, begann sie um 16:49 UTC mit der Interaktion mit Avicis Solana-Kartenverträgen.
Anschließend begann der Angreifer, einzelne Nutzer-Guthaben abzuheben. Die erste große Transaktion von etwa 576.000 US-Dollar erfolgte zwischen 18:19 und 18:34 UTC.
Weitere Abhebungen erhöhten den Gesamtbetrag der entwendeten Mittel auf über 670.000 US-Dollar; der Angriff setzte sich über 8.857 Transaktionen fort.
Da der Angreifer weiterhin auf Nutzerkonten zugreifen konnte, überschritt der Gesamtverlust der Plattform schließlich 1 Million US-Dollar.
Ein Vertragsfehler gefährdete mehr als 1.100 Konten
Der Angreifer brach nicht in Avicis Haupt-Treasury ein und stahl keinen Upgrade-Schlüssel. Stattdessen zielte der Exploit auf die einzelnen Karten-Guthabenverträge ab.
Das Problem betraf eine veraltete Signatur- und Berechtigungsprüfung in der von Rain, Avicis Kartenherausgeber-Partner, bereitgestellten Infrastruktur.
Der Angreifer reichte ein speziell erstelltes Signaturbündel mit dem Namen AddCollateralAdmin ein, welches ihm fälschlicherweise Admin-Zugriff auf mehr als 1.100 Nutzer-Sicherheitenkonten gewährte.
Daraufhin konnte der Angreifer die Mittel aus diesen Konten einzeln abheben. On-Chain-Daten zeigten eine mittlere Abhebung von 24 US-Dollar, während die größte Abhebung innerhalb der Probe 5.268 US-Dollar betrug.
Avici entschädigt Nutzer mit 10 % Cashback
Das Team bestätigte zudem, dass die betroffenen Guthaben vollständig wiederhergestellt wurden, mit zusätzlichen 10 % Cashback auf die abgehobenen Beträge.
„Falls Ihr Solana-Kartenguthaben vor einigen Stunden abgezogen wurde, haben wir den vollen Betrag wiederhergestellt und zusätzlich 10 % Cashback auf die abgehobene Summe gutgeschrieben.“
Avici teilte mit, dass sich der Exploit auf Solana-Kartenverträge beschränkte, die über das Top-Up-System Guthaben erhielten. Reguläre Solana- und EVM-Wallets sowie EVM-Kartenguthaben, Onramps, Offramps und Swaps waren nicht betroffen.
Avici teilte außerdem mit, dass die aktualisierten Verträge weiterhin überwacht werden und die Nutzer gebeten werden, ihre wiederhergestellten Guthaben zu prüfen.


