Exploit in Karten-Contract trifft Solana-Neobank Avici — Wallets unberührt, Erstattung abgeschlossen
Ein Angreifer nutzte eine veraltete Version eines Rain-Karten-Contracts und leerte Karten-Guthaben von 1.685 Avici-Nutzern über rund 500.000 US-Dollar. Die Self-Custody-Wallets blieben unberührt; die Erstattung ist abgeschlossen.
Was passiert ist
Am 28. August nutzte ein Angreifer eine Schwachstelle in einer veralteten Version eines Solana-Karten-Contracts des Infrastruktur-Anbieters Rain — und leerte darüber Karten-Guthaben von Nutzern der Solana-Neobank Avici: laut Avici 1.685 Betroffene mit zusammen 500.859,22 US-Dollar. Der Fehler lag in der Berechtigungs-Prüfung des Contracts, nicht in kompromittierten Schlüsseln.
Die wichtigste Abgrenzung zuerst: Die Self-Custody-Wallets der Nutzer waren nicht betroffen. Gestohlen wurde ausschließlich aus den separaten Contracts, in denen aufgeladene Karten-Guthaben liegen.
Der Stand: erstattet
Binnen eines Tages folgte die Reaktion: Rain hat laut den Beteiligten die betroffenen Programme aktualisiert, der Exploit ist gestoppt, und Avici bestätigte am 29. August, dass alle betroffenen Karten-Guthaben vollständig erstattet wurden — ergänzt um 10 Prozent Cashback. Eine Anzeige beim FBI ist laut Avici eingereicht; ein vollständiges technisches Postmortem steht noch aus. On-Chain-Beobachter beziffern den Gesamtschaden über mehrere Rain-nutzende Programme hinweg höher als Avicis Anteil — belastbar bestätigt sind die Avici-Zahlen.
Die Lektion: wo Self-Custody endet
Der Fall zeigt eine Grenze, die im Marketing von On-Chain-Neobanken oft verschwimmt: Selbstverwahrung endet dort, wo das Guthaben nach dem Karten-Aufladen liegt. Die Wallet gehört dem Nutzer — das aufgeladene Karten-Guthaben liegt in einem Contract des Karten-Anbieters, mit dessen Rechten und dessen Update-Stand. Rain ist als Karten-Infrastruktur breit im Einsatz — unter anderem hinter Western Unions Stablecard —, was geteilte Contract-Infrastruktur zu einer eigenen Risiko-Klasse macht. Klar bleibt auch: Es war ein Fehler in einem Anwendungs-Contract — kein Problem des Solana-Protokolls.
Was auf Wallet-Ebene grundsätzlich schützt und was nicht, erklärt Solana-Wallet-Sicherheit.
Hinweis: Dies ist Berichterstattung, keine Anlageberatung. Auf Exploit-Details, die eine Nachahmung erleichtern würden, verzichten wir bewusst.
Was zu beobachten ist
- Das angekündigte technische Postmortem von Rain und Avici
- Ob weitere Programme auf derselben Contract-Version betroffen waren
- Ob Karten-Anbieter Guthaben-Contracts künftig transparenter dokumentieren
Quellen
- Avici — Incident-Update auf X · Erstattungs-Bestätigung
- The Defiant — Bericht zum Vorfall
- SOLANA·HUB-Wissen: Solana-Wallet-Sicherheit