Ein anhaltender Angriff auf die Solana-basierte Krypto-Kartenplattform Avici hat Berichten zufolge mehr als 1 Million US-Dollar aus den Sicherheitenkonten der Nutzer abgezogen, während der Angreifer seinen AVICI-Token auf ein Allzeittief schickte.

Zusammenfassung

  • Der mutmaßliche Angreifer hielt an einem bestimmten Zeitpunkt 10.005 SOL und etwa 11.600 US-Dollar in Stablecoins.

  • On-Chain-Aufzeichnungen zeigten wiederholte Aufrufe, die einen Administrator vor Auszahlungen von Sicherheiten hinzufügten.

  • Avici erkannte ein Problem mit dem Abheben des Karten-Saldos an, bestätigte jedoch nicht den gemeldeten Verlust.

  • AVICI fiel innerhalb von 24 Stunden um 49,4 % und berührte ein Rekordtief von 0,2175 US-Dollar.

Avici-Angreifer fügen Administratoren vor Auszahlungen hinzu

Laut Berichten soll der mutmaßliche Angreifer 10.005,03 SOL eingesammelt haben, was um 18:58 UTC etwa 1,07 Millionen US-Dollar entsprach, zusammen mit ungefähr 11.600 USDC und USDT. Die Analyse basierte auf Solana-Transaktionsprotokollen und RPC-Daten, die gesammelt wurden, während der Angriff noch lief.

Die Wallet erhielt ihre anfängliche Finanzierung über deBridge um 13:40 UTC, als 1,79 SOL aus einem anderen Netzwerk eintrafen. Nachdem die Adresse etwa drei Stunden inaktiv geblieben war, tätigte sie ihren ersten Aufruf, der Avicis Programme betraf, um 16:49:48 UTC.

Die von der Veröffentlichung geprüften Transaktionsprotokolle zeigten denselben Drei-Schritt-Prozess über die betroffenen Konten hinweg. Zuerst rief die Wallet

SubmitSignatures

über das Autorisierungsprogramm von Avici in einer Transaktion, die auch das Ed25519-Signaturverifizierungsprogramm von Solana nutzte.

Möglicherweise gefällt dir auch: CCC-Exploit leitet 117.000 US-Dollar ab, nachdem der Angreifer den BSC-Liquiditätspool ins Visier nimmt

Als Nächstes rief der Angreifer

AddCollateralAdmin

in Avicis Sicherheitenprogramm und registrierte für das Benutzerkonto einen zusätzlichen Administrator. Ein abschließender WithdrawCollateralAsset-Aufruf übertrug dann die Sicherheiten auf ein Konto, das vom Angreifer kontrolliert wird.

In einer überprüften Transaktion verschob die Auszahlungsanweisung 2.346,77 USDT aus dem Sicherheitenkonto eines Nutzers. Der Angreifer wandelte außerdem einen Teil der eingesammelten Stablecoins in SOL um, darunter ein Swap, der 209,76 SOL zurückgab.

Zum Zeitpunkt des Checkpoints der Veröffentlichung hatte die Wallet 14.672 Transaktionen signiert, von denen 2.344 fehlgeschlagen waren. Die SOL-Bestände stiegen in einem 11-Minuten-Zeitraum um etwa 2.595 Tokens, die anschließend etwa 277.000 US-Dollar wert waren.

Der anonyme On-Chain-Analyst STACC hat außerdem einen Live-Tracker für die betroffenen Überweisungen erstellt. Laut den aus dem Tracker zitierten Zahlen wurden 125 Absendekonten identifiziert, wobei einzelne Überweisungen von etwa 9 USDC bis zu mehr als 26.000 USDT reichten.

Weder Avici noch ein unabhängiges Sicherheitsunternehmen haben eine Post-Mortem-Analyse veröffentlicht, die erklärt, wie der Angreifer die Autorisierung erlangte. Obwohl die Transaktionsabfolge zeigt, wie die Gelder bewegt wurden, belegt sie nicht, ob der Vorfall auf einen Programmfehler, kompromittierte Zugangsdaten, eine offengelegte Signierbefugnis oder ein anderes Versagen zurückzuführen war.

Avici bestätigt Problem bei Karten-Auszahlungen

Avici räumte den Vorfall in einem X-Post ein, der etwa eine Stunde und 53 Minuten nach der ersten gemeldeten Transaktion mit seinen Programmen veröffentlicht wurde.

„Wir sind uns eines Problems bewusst, das Auszahlungen vom Karten-Saldo betrifft, und beobachten die Situation genau.“

Das Unternehmen teilte mit, dass es direkt mit den zuständigen Partnern arbeite und weitere Updates bereitstellen werde, sobald weitere Informationen verfügbar seien. Avici bezeichnete den Vorfall nicht als Exploit, bestätigte nicht, wie viel entnommen worden sei, und nannte nicht, wie viele Kunden betroffen waren.

Auch einige andere Fragen bleiben offen, darunter ob die Aktivität gestoppt wurde, ob Avici seine Programme pausiert hat und ob betroffene Nutzer eine Entschädigung erhalten. Das Unternehmen hat nicht offengelegt, ob irgendein Signaturschlüssel oder irgendein Administratorkonto kompromittiert wurde.

Nutzer hatten bereits vor der Veröffentlichung der Stellungnahme von Avici in den sozialen Medien fehlende Guthaben gemeldet. Ein Nutzer sagte insbesondere, sein gesamtes Avici-Guthaben sei abgezogen worden, während er auf Informationen von dem Projekt gewartet habe.

Der Vorfall betrifft die Karten-Sicherheiten- und Autorisierungsprogramme von Avici, nicht das Solana-Netzwerk selbst. Kein verfügbares Berichtsmaterial hat eine Schwachstelle in der zugrunde liegenden Blockchain von Solana identifiziert.

Laut Berichten waren beide Avici-Programme aktualisierbar und teilten dieselbe Upgrade-Berechtigung. Dabei hieß es, die Berechtigung sei angeblich ein Standard-Solana-Konto gewesen und kein Multisignatur-Konto, obwohl bislang keine Belege dafür vorliegen, dass die Upgrade-Berechtigung die Auszahlungen verursacht oder ermöglicht hat.

Aufsichts- bzw. betriebliche Kontrollmechanismen haben zunehmend Aufmerksamkeit erhalten, da Angriffe über Schwächen hinausgehen, die in Smart-Contract-Code enthalten sind. Im Juli berichtete crypto.news über Sicherheitsfunde, die zeigten, dass kompromittierte Schlüssel, Signer und Infrastruktur 88,3 % von rund 764 Millionen US-Dollar ausmachten, die im zweiten Quartal 2026 gestohlen wurden. Der in dem Artikel zitierte Hacken-Report kam zu dem Ergebnis, dass nur 4 % der beobachteten Projekte eine Kombination aus Audits, aktiven Bug-Bounties und Monitoring durch Dritte durchführten.

Avici-Angriff stellt die Self-Custody-Behauptungen infrage

Avici beschreibt sein Produkt als selbstverwaltetes Wallet, verbunden mit einer gesicherten Visa-Kreditkarte. In seinem Eintrag im Apple App Store heißt es, dass die Nutzer die Kontrolle behalten und dass Avici niemals ihre Gelder hält.

Im Kartenmodell hinterlegen Kunden Krypto in Sicherheitenkonten und erhalten ein entsprechendes Kreditlimit. Käufe verringern den verfügbaren Kartensaldo, während die zugehörige Sicherheit später für die Abwicklung verwendet wird.

Die gemeldete Möglichkeit, einen weiteren Administrator hinzuzufügen und nicht verwendete Sicherheiten zu entfernen, wirft Fragen darüber auf, wie die Autorisierungssteuerungen von Avici sein beworbenes Self-Custody-Modell durchsetzen. Ein technischer Befund wird erfordern, dass Avici oder ein unabhängiges Sicherheitsunternehmen erklärt, warum die Signatur-Einreichungen des Angreifers akzeptiert wurden.

In der Dokumentation von Avici wird Rain als Partner aufgeführt, der in den Kartendienst eingebunden ist. Rain stellt die Zahlungsinfrastruktur für Stablecoins bereit und arbeitet mit lizenzierten Institutionen zusammen, um Karten auszugeben, die mit Visa und Mastercard verbunden sind. Verfügbare Transaktionsanalysen deuten auf Avicis Solana-Programme hin, und weder Avici noch Rain hat gesagt, dass Systeme von Rain oder Visa kompromittiert wurden.

Der Unterschied ist für Nutzer wichtig, weil ein selbstverwaltetes (self-custodial) Zahlungsprodukt dafür gedacht ist, ungenutzte Vermögenswerte unter der Kontrolle des Wallet-Inhabers zu halten. Tangem brachte im November 2025 ein ähnliches Modell auf den Markt: On-Chain-Ausgaben von USDC über eine virtuelle Visa-Karte, während Nutzer weiterhin die Kontrolle über ihr Geld behielten.

Die Zahlungsinfrastruktur war ebenfalls mit separaten, walletbezogenen Vorfällen konfrontiert. Im Juli identifizierten On-Chain-Analysten verdächtige Abflüsse von mehr als 9,7 Millionen US-Dollar aus Wallets, die mit dem Stablecoin-Zahlungsanbieter Triple-A verbunden waren, über Netzwerke hinweg einschließlich Solana, Ethereum, TRON und TON. Triple-A hatte zum Zeitpunkt der Veröffentlichung des Berichts nicht bestätigt, ob Kundengelder beteiligt waren.

AVICI fällt um 49 % auf ein Allzeittief

AVICI fiel innerhalb von 24 Stunden um 49,4 % auf 0,2175 US-Dollar, nachdem sich die Berichte über die Auszahlungen verbreitet hatten, wie aus CoinGecko-Daten hervorgeht, die zum damaligen Zeitpunkt zitiert wurden. Der Kursrutsch senkte die Marktkapitalisierung des Tokens auf etwa 2,84 Millionen US-Dollar und drückte den Preis auf einen neuen Tiefststand.

Das Handelsvolumen erreichte im selben 24-Stunden-Zeitraum etwa 656.543 US-Dollar. Die meisten AVICI-Transaktionen fanden über den automatisierten Market Maker (Futarchy) von MetaDAO statt, während LBank, KCEX und MEXC für den verbleibenden gemeldeten Anteil verantwortlich waren.

CoinGecko führt den bisherigen Höchststand von AVICI mit 7,56 US-Dollar an, erreicht am 26. November 2025. Das Tief am Tag des Vorfalls ließ den Token etwa 97 % unter diesem Hoch notieren.

Avici Inc. ist ein US-Unternehmen, das auf seiner Website eine Adresse in San Francisco angibt, während seine Datenschutzrichtlinie es als Delaware-Corporation ausweist. Die Plattform bietet außerdem separate Kartbedingungen für US-Kunden an, wodurch sich für berechtigte amerikanische Nutzer eine direkte Exponierung gegenüber den Wallet- und gesicherten Kartendiensten ergibt.

Das Unternehmen sammelte im Oktober 2025 3,5 Millionen US-Dollar über einen gedeckelten MetaDAO-Tokenverkauf ein. Das Fundraising-Rekordniveau von MetaDAO zeigt, dass 7.352 Mitwirkende sich zu etwa 34,23 Millionen US-Dollar verpflichtet hatten, doch Avici gab rund 89,8 % des zugesagten USDC nach Anwendung des Verkaufslimits zurück.

Das Angebot bewertete AVICI auf 0,35 US-Dollar und setzte den Wert des Projekts auf etwa 4,52 Millionen US-Dollar auf vollständig verwässerter Basis fest. Avici stellte im Rahmen des Verkaufs 10 Millionen Tokens aus und machte damit etwa 77,5 % des Angebots von 12,9 Millionen Tokens aus.

Mehr dazu: Tokenisiertes Gold wird zu produktiver Sicherheitenleistung im Krypto-Kreditgeschäft, sagt Arch