Avici承诺在50.0859万Solana卡漏洞事件后全额退款;Ajna成为下一个受害者
要点速览
- •Avici承诺在8月28日的漏洞攻击后,全额退还全部1,685名受影响用户的卡余额,共计500,859.22美元。
- •Avici攻击者通过调用SubmitSignatures、AddCollateralAdmin和WithdrawCollateralAsset逐步提权,而非破解加密机制。
- •以太坊借贷协议Ajna于8月29日损失约77.5万美元,Defimon称其在攻击发生一个多小时前已警告团队,但Ajna未作出反应。
- •CoinGecko报告记录了2025年1月至2026年7月期间超过245起事件,损失总额达36.3亿美元,其中经过审计的协议占被盗资金的88.44%。
- •活跃的链上保险从1.632亿美元降至1.302亿美元,截至2026年8月,九个保险协议中有五个已停止运营或转型。

Avici是一家基于Solana的新银行,该公司承诺在8月28日的一次入侵耗尽用户资金后,全额退还所有受影响的卡余额。一天后,同一波攻击又波及以太坊借贷协议Ajna。接连发生的事件延续了近期的去中心化金融动荡局面——即便是经过审计的协议,也屡次因审计范围之外的缺陷而损失用户资金。
“所有受影响的卡余额将获全额退还”
退款承诺来自Avici在X上发布的8月28日帖子,Avici在帖中表示,其发卡合作方Rain已将此次事件追溯至一个存在缺陷的Solana卡合约版本。Avici表示,该合约在全面升级之前曾被该新银行“以及少数其他程序”使用——这一细节表明底层漏洞并非Avici独有,因为缺陷合约版本在补丁部署前被多个程序共享。
该公司确认,受漏洞影响的1,685名用户(涉及卡余额共计500,859.22美元)将获得全额退款。
攻击者如何掏空卡计划
DefiLlama的漏洞数据库将Avici事件记录为500,859美元,与该公司更新中公布的数字一致,并将其归类为基于Rust的协议中的提款逻辑缺陷。最初报告估计损失在60万美元至超过100万美元之间。
据多方报道,攻击者在Avici的授权程序上调用了名为SubmitSignatures的函数,随后在抵押程序上调用AddCollateralAdmin,最后调用WithdrawCollateralAsset以提取资金。这一调用链表明,攻击者是在程序内部逐步提权,而非破解加密保护,这一模式与逻辑缺陷的分类相符。
攻击钱包最终持有约10,005 SOL(当时价值约107万美元),以及约11,600美元的稳定币。
漏洞事件发生后,AVICI代币在24小时内下跌约39%,至0.26美元附近,触及约0.2189美元的历史新低。这使其较2025年11月创下的7.61美元峰值下跌超过96%。截至发稿时,该代币略有回升,交易价格约0.3093美元,但根据CoinMarketCap数据,过去24小时仍下跌超过27.8%。
Ajna成为下一个受害者
8月29日,链上监测公司Defimon Alerts在X上报告称,Ajna在以太坊上因被其描述为清算记账操纵的攻击损失约77.5万美元,其中仅syrupUSDC池就占了173,700美元。
Defimon表示,其在第一笔漏洞交易发生一个多小时前就已标记到攻击准备,并在Ajna的Discord上警告了团队,但Ajna“未能作出反应”。这一事件再次说明,链上监测工具能够实时检测到攻击准备,而协议团队却难以在有限的窗口期内作出响应。
Ajna证实正在调查“异常动向”,并敦促用户提取所有资金、偿还贷款并停止与该协议交互。
DefiLlama数据显示,Ajna的总锁仓量约为246,880美元,过去30天内下降71.3%。
经过审计的协议代价惨重的时期
一份题为《2026年加密安全状况》的CoinGecko报告记录了2025年1月至2026年7月期间超过245起事件,损失总额达36.3亿美元。其中147起针对经过审计的协议,占被盗资金的88.44%。大多数攻击利用的是基础设施、第三方服务、治理或人为失误,而非审计范围内的漏洞——追溯到合作方发卡合约的Avici事件,以及据称在预警被忽视后发生的Ajna事件,都符合这一模式。
能够吸收此类损失的保险覆盖也在萎缩。据报道,活跃的链上保险降至市场的20.2%,从1.632亿美元降至1.302亿美元。此外,据报道,截至2026年8月,九个链上保险协议中有五个已停止运营或转型。这使得像Avici这样由协议自身而非保险资助的退款,很可能仍是受影响用户的主要救济途径,而承诺的退款能否全部兑现,则是这1,685名受影响持卡人面临的关键悬念。