Avici-aanval: hoe een exploit van ruim $1M de Solana-cryptobank trof
30 August 2026 · Bijgewerkt 30 August 2026

Gabriel Caetano
DEBIT-CARD
Avici-aanval: hoe een exploit van ruim $1M de Solana-cryptobank trof
Bij de Avici-aanval werd een kwetsbaarheid in verouderde kaartinfrastructuur misbruikt. 1.685 gebruikers werden getroffen en ruim $500K verdween bij Avici, terwijl de totale schade van de exploit boven $1M uitkwam.

Avici-aanval: hoe een exploit van meer dan $1 miljoen Solana's crypto-neobank verwoestte
Als je geld hebt staan bij een crypto-neobank, is de Avici-aanval een flinke wake-up call. Op 28 augustus 2026 misbruikte een aanvaller een verouderd kaartcontract en trok gebruikerssaldi leeg bij meerdere Solana-programma's, goed voor zo'n $1,1 miljoen verdeeld over verschillende Solana-based programma's, waarvan $500.800 afkomstig was van 1.685 Avici-gebruikers. Hierdoor kelderde de AVICI-token van de neobank met wel 49%. In deze gids leggen we uit hoe de exploit precies werkte, waar het geld naartoe ging, en wat dit betekent voor de beveiliging van crypto-kaarten. Het incident richtte zich overigens op kaartcollateral-contracten, niet op het onderliggende Solana-netwerk zelf.
Heb je crypto en wil je volledige controle over je geld? Met de self-custodial Mastercard van Bleap geef je overal crypto uit waar Mastercard wordt geaccepteerd, met 0% FX-kosten en tot 20% cashback. Vraag de Bleap-kaart aan →
1. Wat is Avici? De Solana-neobank achter het datalek
AVICI is een selfcustodial neobank waarmee gebruikers hun crypto kunnen uitgeven via een Visa-gekoppelde creditcard. Het model combineert DeFi-native bankieren met betalen in de echte wereld op basis van Solana. Wanneer klanten hun kaart opladen, gaat dat geld naar on-chain collateral-contracten die hun uitgaven dekken.
Precies daar zat het risico. Volgens de voorwaarden van Avici is Third National de kaartuitgever, terwijl Rain, een Visa principal member, de onderliggende stablecoin-infrastructuur voor de kaart levert. Het datalek zat niet in het kernproduct van Avici, maar in een stukje gedeelde contractinfrastructuur.
Waarom het neobank-model een specifiek risicoprofiel creëert
Saldi die in bewaring zijn en in on-chain contracten staan, vormen geconcentreerde, voorspelbare doelwitten. De zwakke plek zit in de admin-rechten die zijn ingebouwd in de logica van het kaartcontract, en het vertrouwen op gedeelde infrastructuur van derden vergroot de systeembrede blootstelling. Dit incident laat een belangrijk risico zien voor gebruikers van cryptokaarten: zelfs als klanten de controle hebben over hun eigen wallets, kan geld dat wordt overgemaakt naar betaalsystemen alsnog onder aparte smart contracts van derden vallen.
2. Hoe de Avici-aanval zich voltrok: stap voor stap uitgelegd
De aanval was doelbewust, niet opportunistisch. De wallet van de vermoedelijke aanvaller kreeg zijn eerste financiering via cross-chain bridge deBridge om 13:40 UTC, toen er 1,79 SOL binnenkwam vanuit een ander netwerk. Daarna bleef de wallet ongeveer drie uur inactief, tot de eerste interactie met Avici's programma's plaatsvond om 16:49:48 UTC. On-chain onderzoekers signaleerden ook een parallelle phishing-campagne, waarbij nepwebsites van Avici werden gebruikt om gebruikers te verleiden hun wallet te koppelen.
De exploit "voeg admin toe, haal daarna geld op" uitgelegd
De kern van de exploit was een escalatie van beheerdersrechten. De hacker voerde eerst een functie uit genaamd SubmitSignatures op Avici's autorisatieprogramma, riep vervolgens AddCollateralAdmin aan op Avici's collateral-programma, en gebruikte daarna WithdrawCollateralAsset om het geld weg te sluizen. Door zichzelf toegang te geven als beheerder op individuele accounts, omzeilde de aanvaller alle controles die normaal gezien worden door gebruikers. De aanvaller diende een speciaal opgesteld handtekeningenpakket in, genaamd AddCollateralAdmin, dat hem ten onrechte beheerdersrechten gaf over meer dan 1.100 collateral-accounts van gebruikers. Vervolgens kon de aanvaller stuk voor stuk geld van die accounts opnemen.
De kwetsbaarheid in het smart contract als kern van het probleem
Het probleem zat in de logica rond machtigingen. Het ging om een verouderde controle van handtekeningen en rechten in de infrastructuur van Rain, de partner die de kaarten van Avici uitgeeft. Cruciaal is dat een on-chain escalatie van beheerdersrechten eigenlijk beveiligd zou moeten zijn met multi-signature-verificatie of een time-lock. In plaats daarvan waren beide betrokken programma's upgradebaar en deelden ze één en dezelfde upgrade-autorisatie: een standaardaccount, in plaats van een multisignature-opzet.
3. Gestolen tegoeden en het witwasspoor via Tornado Cash
Zodra het geld was buitgemaakt, werd het razendsnel verhuld. De gestolen stablecoins werden omgewisseld naar solana (SOL), gebridged naar Ethereum en uiteindelijk door de crypto-mixer Tornado Cash gesluisd. Tornado Cash bundelt stortingen van heel veel gebruikers en verbreekt zo de on-chain link tussen bron en bestemming, waardoor tegoeden veel lastiger te traceren zijn. Dat is precies waarom herstel zo moeilijk is zodra middelen eenmaal door een mixer zijn gegaan, en waarom blockchain-analysebureaus meestal worden ingeschakeld om het spoor te volgen vóórdat het witwasproces is voltooid.
4. Omvang van het datalek: 1.685 getroffen gebruikers en meer dan $1 miljoen aan verliezen
Het bevestigde Avici-cijfer kwam uit op $500.859,22, weggesluisd uit klantentegoeden op kaarten van in totaal 1.685 gebruikers. Het belangrijkste doelwit waren de onderpandrekeningen van de kaarten. De exploit bleef beperkt tot Solana-kaartcontracten met tegoeden die via het Top Up-systeem waren toegevoegd. Reguliere Solana- en EVM-wallets, evenals EVM-kaartsaldo's, onramps, offramps en swaps, bleven buiten schot. Het leegtrekken ging razendsnel: het adres van de aanvaller ondertekende uiteindelijk 14.672 transacties, waaronder 2.344 mislukte pogingen.
Jouw crypto hoort onder jouw controle te blijven, niet vastgezet in andermans contract. Met de self-custodial Mastercard van Bleap houd jij zelf de controle over je tegoeden terwijl je overal kunt uitgeven, met 0% wisselkoersen en tot 20% cashback. Open een Bleap-account →
5. AVICI Token Crash: de markt reageert
De markt reageerde meteen. AVICI kelderde van een 24-uurs hoogtepunt van $0,43 naar een absoluut dieptepunt van $0,217, om vervolgens weer te herstellen tot zo'n $0,378. De crash weerspiegelde een instorting van het vertrouwen in de bewaarde tegoeden en de beveiliging van het protocol. Erger nog: na de exploit daalde de AVICI-token binnen 24 uur met zo'n 39% en raakte daarmee een nieuw all-time low, waardoor de token inmiddels meer dan 96% lager staat dan de piek van $7,61 die in november 2025 werd bereikt. Dit soort scherpe uitverkopen zien we vaker na DeFi-hacks.
6. De reactie van Avici: van aanval tot erkenning
Avici kwam snel, maar voorzichtig, met een eerste publieke reactie. Het bedrijf bevestigde de situatie ongeveer een uur en 53 minuten na de eerste gemelde transactie, en liet weten op de hoogte te zijn van een probleem met opnames van kaartsaldo's en direct samen te werken met de betrokken partners. Avici sprak niet van een exploit, bevestigde het verlies niet en maakte ook niet bekend hoeveel klanten waren getroffen. Naast de publieke verklaringen diende het bedrijf ook een officiële klacht in bij het Internet Crime Complaint Center van de FBI.
7. Het verband met de Rain-infrastructuurhack
De oorzaak bleek uiteindelijk niet bij Avici zelf te liggen, maar bij Rain. Rain ontdekte de kwetsbaarheid in een verouderde versie van zijn Solana-contracten, die zowel door Avici als een klein aantal andere programma's werd gebruikt. Alle implementaties die nog op de kwetsbare versie draaiden, zijn inmiddels geüpdatet, en sinds de fix is er geen ongeautoriseerde activiteit meer waargenomen. Omdat hetzelfde contract door meerdere platforms werd gebruikt, bleef de schade niet beperkt tot Avici. Tria, een andere crypto-neobank, meldde dat 636 gebruikers waren getroffen, met een totaalverlies van meer dan $430.000. Op het moment van publicatie kwamen er nog steeds nieuwe details over het onderzoek naar buiten.
8. Avici's terugbetalingsplan: wat gedupeerde gebruikers moeten weten
Avici trad snel op met een compensatieregeling. Avici liet weten dat de getroffen tegoeden volledig zijn hersteld, met daarbovenop 10% cashback op de opgenomen bedragen. Het bedrijf bevestigde ook dat het probleem is opgelost: terugbetalingen worden volledig verwerkt, inclusief die extra 10% cashback, het Solana-contract is bijgewerkt, en er is sindsdien geen verdachte activiteit meer waargenomen. Gedupeerde gebruikers werd gevraagd hun herstelde saldo zelf te controleren, en de veiligste manier om op de hoogte te blijven is via Avici's officiële X-account en de supportkanalen, niet via links van derden.
9. Bredere gevolgen voor DeFi en de veiligheid van crypto-neobanken
De aanval op Avici laat zien dat het niet de exotische bugs zijn die de moderne verliezen veroorzaken, maar de manier waarop rechten en bevoegdheden zijn ingericht. Naarmate neobanken steeds meer DeFi-infrastructuur inbouwen, groeit ook hun kwetsbaarheid voor aanvallen. De oplossingen zijn bekend genoeg: multi-sig beheercontroles, time-locks, onafhankelijke audits en verzekeringen. Cijfers uit een breder onderzoek zetten dit extra scherp neer: een rapport documenteerde meer dan 245 incidenten tussen januari 2025 en juli 2026, goed voor in totaal 3,63 miljard dollar aan verliezen. De meeste aanvallen maakten daarbij misbruik van infrastructuur, diensten van derden, governance of menselijke fouten, en niet van bugs die binnen het bereik van de audit vielen.
Waar je crypto bewaart en uitgeeft, maakt echt uit. Een self-custodial opzet waarbij jij de controle in handen houdt, verandert je risicoprofiel volledig. Bleap is een fintech kaartbedrijf gebouwd rond een self-custodial Mastercard, met 0% wisselkosten, tot 20% cashback, geen maandelijks abonnement en fee-vrije crypto trading zonder gaskosten op ondersteunde netwerken zoals Solana en Arbitrum. Het is een betaalkaart die je overal kunt gebruiken waar Mastercard wordt geaccepteerd, geen bank en geen plek waar je geld vastzit achter adminsleutels waar jij geen controle over hebt.
Kenmerk | Avici (vóór het incident) | Bleap |
|---|---|---|
Custody | Self-custodial wallets, custodial kaartsaldo's | Self-custodial |
Wisselkosten | Afhankelijk van kaart | 0% |
Cashback | Standaard | Tot 20% |
Crypto trading | Focus op kaartuitgaven | Fee-vrij, geen gaskosten |
Maandelijkse kosten | Verschilt | €0 |
Geldopnames bij geldautomaat | Verschilt | Gratis, tot €400/maand (wordt binnenkort verhoogd) |
Kaartnetwerk | Visa | Mastercard debit |
Wil je crypto kopen en uitgeven zonder kosten? Bleap biedt fee-vrije trading zonder gaskosten en een self-custodial Mastercard met 0% wisselkosten en tot 20% cashback. Begin met Bleap →
Veelgestelde vragen over de Avici-aanval
Wat is de Avici-exploit en hoe werkte deze?
De aanvaller gebruikte een "voeg admin toe, haal daarna geld op"-methode. De aanvaller riep SubmitSignatures aan op Avici's autorisatieprogramma, gevolgd door AddCollateralAdmin op het onderpandprogramma, en vervolgens WithdrawCollateralAsset om geld op te nemen. Hierbij werd misbruik gemaakt van een verouderd Rain-kaartcontract.
Hoeveel gebruikers zijn getroffen door de Avici-aanval?
1.685 gebruikers werden getroffen door de exploit, goed voor $500.859,22 aan kaartsaldo's. De impact bleef beperkt tot de onderpandrekeningen van de kaarten, en raakte dus geen self-custodial wallets.
Zijn de gestolen middelen teruggevonden nadat ze via Tornado Cash zijn gestuurd?
Terugvorderen is extreem lastig. Na de diefstal werden de stablecoins omgezet naar Solana, via de bridge overgezet naar Ethereum en vervolgens door de mixingservice Tornado Cash geleid, waardoor de on-chain traceerbaarheid verloren gaat.
Vergoedt Avici de gebruikers die getroffen zijn door de hack?
Ja. Het Avici-team heeft de getroffen gebruikers volledig terugbetaald en gaf daarnaast 10% cashback nadat het contractprobleem was opgespoord en verholpen.
Is er een verband tussen de Avici-hack en het datalek bij Rain Infrastructure?
Ja. Rain ontdekte de kwetsbaarheid in een verouderde versie van zijn Solana-contracten, die door Avici en een klein aantal andere programma's werden gebruikt. Daarmee vormt Rain's infrastructuur de gemeenschappelijke oorzaak.
Waarom crashte de AVICI-token na de aanval?
Het vertrouwen kelderde. AVICI daalde binnen 24 uur met 49,4% naar een recordlaagte van $0,2175, gedreven door angst over de veiligheid van bewaarde tegoeden en de protocolveiligheid.
Conclusie: lessen uit de Avici-aanval
De aanval op Avici kostte gebruikers meer dan $500.000, verdeeld over 1.685 accounts, en werd uitgevoerd via een "Add Admin"-exploit en witgewassen via Tornado Cash. De volledige terugbetaling plus 10% cashback is een positief signaal, maar het incident legt echte zwakke plekken bloot in het contractontwerp van crypto-neobanken, vooral rond adminrechten en gedeelde infrastructuur. Verwacht strengere audit-eisen en meer waakzaamheid bij gebruikers in de toekomst. Wil je volledige controle over hoe je je crypto uitgeeft? Met de zelfbeheerde Mastercard van Bleap houd je je geld zelf in handen, met 0% wisselkoerskosten, tot 20% cashback en handelen zonder kosten.
Een slimmere manier om te betalen, verzenden, verdienen en traden

- debit-card








