新闻加密货币110万美元加密银行卡漏洞攻击致Avici代币暴跌49%

110万美元加密银行卡漏洞攻击致Avici代币暴跌49%

作者: CryptoMeter io·

要点速览

  • 一个过时的Rain卡合约被利用,攻击者夺取了卡抵押账户的管理控制权,从多个基于Solana的程序中抽走约110万美元。
  • Avici报告约500,800美元资金从1,685名用户处被盗,Tria披露损失超过43万美元、涉及636名用户;两家公司均承诺全额赔付,但未说明时间表。
  • 此次入侵仅影响为卡消费持有的资金,用户的自托管主钱包未受影响。
  • Rain升级了漏洞合约版本,并表示修补后未再出现未经授权的活动。
  • 被盗资金被兑换为SOL并经由受制裁的混币服务Tornado Cash转移,链上追踪总额超过已披露损失,表明可能还有其他程序受到影响。
110万美元加密银行卡漏洞攻击致Avici代币暴跌49%

加密银行卡基础设施中的一处安全漏洞从多个基于Solana的程序中抽走约110万美元,引发Avici的AVICI代币大幅抛售。该代币一度下跌49%,从约0.43美元的24小时高点跌至0.217美元附近的历史低点,随后部分回升。

这一事件再次引发了对加密支付基础设施安全风险的担忧,尤其是在依赖第三方合约处理卡消费的自托管系统中。它还暴露了该行业一个更广泛的结构性问题:当许多平台依赖同一底层供应商或合约模板时,单个漏洞可能一次性将损失扩散至多家公司,这与共享智能合约库在过去放大原本互不相关的协议漏洞的方式类似。

卡合约漏洞攻击引发损失

攻击目标是被Avici及其他程序使用的过时版Rain卡合约。该漏洞使攻击者得以获取各卡抵押账户的管理控制权并提取其余额。

Avici表示,约500,800美元资金从1,685名用户处被盗。据该公司称,此次入侵影响的是为卡消费而持有的资金,用户的自托管钱包未受影响。这一区别至关重要,因为它界定了用户风险敞口的实际边界:留在主钱包中的资产安然无恙,而转入卡消费系统的资金则未能幸免。

另一家加密新银行Tria报告损失超过43万美元,涉及636名用户。事件发生后,其代币也下跌逾10%。

Avici和Tria均承诺全额赔付受影响用户,但两家公司都未披露最终赔付时间表。赔付能否完成以及完成的速度,可能会影响用户对这两个平台未来的信任。

Rain修补漏洞合约

Rain表示,已查明问题出在其卡合约的一个过时版本中,并已升级仍在使用受影响版本的程序。该公司报告称,升级后未再出现其他未经授权的活动。

区块链交易数据显示,被盗的稳定币被兑换为Solana的SOL,跨网络转移,最终通过Tornado Cash转出。Tornado Cash是一家加密货币混币服务,于2022年被美国财政部海外资产控制办公室制裁。将资金转入混币器是加密盗窃中常见的洗钱步骤,因为它会掩盖链上痕迹。

链上追踪到的约110万美元超过了Avici和Tria披露的损失,表明使用同一基础设施的其他程序也可能受到影响,但其身份和损失尚未披露。随着链上分析师继续追踪资金,这一差距为后续披露留下了可能性。

此事件凸显了加密卡用户面临的一项关键风险:即使客户掌控着主钱包,转入支付系统的资金也可能受制于独立的第三方智能合约。它还揭示了加密新银行在共享合约基础设施上构建消费产品时所产生的依赖关系——为所有下游用户修补过时版本成为供应商的责任。

Avici表示已向美国联邦调查局互联网犯罪投诉中心(IC3)报告此事。此次入侵发生之际,加密卡使用日益普及,凸显了数字资产支付基础设施中安全控制的重要性。