Preise werden geladen…
🩸BEARISH

AVICI fällt 49 % nach Rain-Karten-Exploit

Die Sicherheitslücke lag nicht in den nutzerseitig verwalteten Wallets. Sie traf den Drittanbieter-Vertrag, der die aufgeladenen Kartengelder hält, genau jene Übergabe, von der Krypto-Karten-Ausgaben abhängen, während die Volumina sich verdreifachen.

AVICI fällt 49 % nach Rain-Karten-Exploit
AVICI fällt 49 % nach Rain-Karten-Exploit
AVICI fällt 49 % nach Rain-Karten-Exploit
AVICI fällt 49 % nach Rain-Karten-Exploit

Eine Schwachstelle in einem veralteten Rain-Kartenvertrag entzog mehreren Solana-basierten Programmen rund 1,1 Millionen Dollar, wobei der AVICI-Token der selbstverwahrenden Neobank Avici um bis zu 49 % von seinem 24-Stunden-Hoch von 0,43 $ auf ein Rekordtief von 0,217 $ fiel, bevor er sich teilweise auf etwa 0,378 $ erholte. Rain, ein Principal Member von Visa, das die zugrundeliegende Stablecoin-Karteninfrastruktur bereitstellt, erklärte, sein Monitoring habe den Fehler in einer älteren Vertragsversion identifiziert, die von Avici und einer kleinen Anzahl weiterer Programme genutzt wird, und habe seither jedes Programm, das diese Version verwendet, aktualisiert, ohne dass weitere unautorisierte Aktivitäten beobachtet wurden.

Warum es wichtig ist

Der Exploit legt die Verwahrungsübergabe offen, die selbstverwahrenden Krypto-Karten zugrunde liegt. Die Nutzer kontrollierten die in Avicis Wallets gehaltenen Guthaben, aber die zum Ausgeben aufgeladenen Gelder wurden in einen Drittanbieter-Vertrag verschoben. Diese Unterscheidung gewinnt an Bedeutung: Die erfassten Krypto-Karten-Ausgaben haben sich im Juli auf 1,04 Milliarden Dollar mehr als verdreifacht, wobei Stablecoins rund 70 % von mehr als 10 Millionen Transaktionen finanzierten, ein Volumen, bei dem eine einzelne Vertragsschwachstelle zu einem branchenweiten Risikovektor wird.

Auswirkungen auf den Markt

Avici bestätigte, dass 500.800 $ von 1.685 seiner Nutzer entwendet wurden, während die befreundete Krypto-Karten-Neobank Tria 636 betroffene Nutzer und Verluste von über 430.000 $ meldete, wobei ihr Token im Tagesverlauf um mehr als 10 % fiel. Beide Unternehmen sagten vollständige Rückerstattungen zu, obwohl Avici keinen Rückerstattungszeitplan oder Finanzierungsquelle genannt hat und eine Anzeige beim Internet Crime Complaint Center des FBI erstattet hat. Onchain-Daten zeigen, dass der Angreifer sich wiederholt selbst als Administrator zu Karten-Sicherheitskonten hinzufügte, bevor er die Guthaben abhob, dann die gestohlenen Stablecoins in SOL tauschte, auf Ethereum überbrückte und die Erlöse über Tornado Cash leitete. Die Lücke zwischen den rund 1,1 Millionen Dollar, die Onchain nachverfolgt wurden, und dem von Avici gemeldeten Verlust deutet darauf hin, dass weitere Rain-gestützte Programme betroffen waren, obwohl keines der beiden Unternehmen sie benannt oder pro-Programm-Summen offengelegt hat.

Verwandte Tokens
$AVICI $SOL

Häufig gestellte Fragen

  1. Welche Schwachstelle verursachte den Rain-Karten-Exploit?

    Rain identifizierte einen Fehler in einer älteren Kartenvertragsversion, die von Avici und einer kleinen Anzahl weiterer Programme genutzt wurde, wodurch der Angreifer sich als Administrator zu Karten-Sicherheitskonten hinzufügen und Guthaben abheben konnte.

  2. Wie viel wurde von Avici-Nutzern gestohlen?

    Rund 500.800 $ wurden von 1.685 Avici-Nutzern entwendet, von insgesamt etwa 1,1 Millionen Dollar, die über mehrere Solana-basierte Programme hinweg abgezogen wurden.

  3. Waren selbstverwahrende Wallets betroffen?

    Avici erklärte, dass die Sicherheitslücke auf Karten-Finanzierungsverträge beschränkt war. Die selbstverwahrenden Wallets des Unternehmens auf Solana und Ethereum-kompatiblen Netzwerken waren nicht betroffen.

  4. Wie hat der Angreifer die gestohlenen Gelder bewegt?

    Onchain-Daten zeigen, dass die gestohlenen Stablecoins in SOL getauscht, auf Ethereum überbrückt und letztlich über den Krypto-Mixer Tornado Cash geleitet wurden.

  5. Wird Avici den betroffenen Nutzern Rückerstattungen zahlen?

    Avici hat vollständige Rückerstattungen für alle betroffenen Guthaben zugesagt, aber keinen Zeitplan oder Finanzierungsquelle genannt. Das Unternehmen hat beim Internet Crime Complaint Center des FBI Anzeige erstattet.

Quellenangabe
Aggregiert von CoinDesk · Verifiziert · Zuletzt aktualisiert vor 1h
Original öffnen →