Sicherheit

Exploit in Karten-Contract trifft Solana-Neobank Avici — Wallets unberührt, Erstattung abgeschlossen

Ein Angreifer nutzte eine veraltete Version eines Rain-Karten-Contracts und leerte Karten-Guthaben von 1.685 Avici-Nutzern über rund 500.000 US-Dollar. Die Self-Custody-Wallets blieben unberührt; die Erstattung ist abgeschlossen.

SOLANA·HUB Redaktion

Was passiert ist

Am 28. August nutzte ein Angreifer eine Schwachstelle in einer veralteten Version eines Solana-Karten-Contracts des Infrastruktur-Anbieters Rain — und leerte darüber Karten-Guthaben von Nutzern der Solana-Neobank Avici: laut Avici 1.685 Betroffene mit zusammen 500.859,22 US-Dollar. Der Fehler lag in der Berechtigungs-Prüfung des Contracts, nicht in kompromittierten Schlüsseln.

Die wichtigste Abgrenzung zuerst: Die Self-Custody-Wallets der Nutzer waren nicht betroffen. Gestohlen wurde ausschließlich aus den separaten Contracts, in denen aufgeladene Karten-Guthaben liegen.

Der Stand: erstattet

Binnen eines Tages folgte die Reaktion: Rain hat laut den Beteiligten die betroffenen Programme aktualisiert, der Exploit ist gestoppt, und Avici bestätigte am 29. August, dass alle betroffenen Karten-Guthaben vollständig erstattet wurden — ergänzt um 10 Prozent Cashback. Eine Anzeige beim FBI ist laut Avici eingereicht; ein vollständiges technisches Postmortem steht noch aus. On-Chain-Beobachter beziffern den Gesamtschaden über mehrere Rain-nutzende Programme hinweg höher als Avicis Anteil — belastbar bestätigt sind die Avici-Zahlen.

Die Lektion: wo Self-Custody endet

Der Fall zeigt eine Grenze, die im Marketing von On-Chain-Neobanken oft verschwimmt: Selbstverwahrung endet dort, wo das Guthaben nach dem Karten-Aufladen liegt. Die Wallet gehört dem Nutzer — das aufgeladene Karten-Guthaben liegt in einem Contract des Karten-Anbieters, mit dessen Rechten und dessen Update-Stand. Rain ist als Karten-Infrastruktur breit im Einsatz — unter anderem hinter Western Unions Stablecard —, was geteilte Contract-Infrastruktur zu einer eigenen Risiko-Klasse macht. Klar bleibt auch: Es war ein Fehler in einem Anwendungs-Contract — kein Problem des Solana-Protokolls.

Was auf Wallet-Ebene grundsätzlich schützt und was nicht, erklärt Solana-Wallet-Sicherheit.

Hinweis: Dies ist Berichterstattung, keine Anlageberatung. Auf Exploit-Details, die eine Nachahmung erleichtern würden, verzichten wir bewusst.

Was zu beobachten ist

  • Das angekündigte technische Postmortem von Rain und Avici
  • Ob weitere Programme auf derselben Contract-Version betroffen waren
  • Ob Karten-Anbieter Guthaben-Contracts künftig transparenter dokumentieren

Quellen

#avici #rain #exploit #security #wallets