110万美元加密信用卡攻击事件致新银行代币暴跌49%
要点速览
- •一个过时的Rain卡合约漏洞导致多个基于Solana的程序中被盗约110万美元。
- •Avici的1,685名用户损失500,800美元,AVICI代币一度下跌49%;Tria报告636名用户损失超过43万美元。
- •Avici和Tria均承诺向受影响用户退款,Avici已向FBI互联网犯罪投诉中心提交报告。
- •攻击者获取卡片抵押账户的管理员权限,提取稳定币,兑换为SOL,跨链至以太坊,并通过受制裁混币器Tornado Cash转移资金。
- •Rain已在其使用的所有程序中识别并升级了过时合约版本,未再报告未授权活动。

一个过时的Rain卡合约中的漏洞在多个基于Solana的程序中造成约110万美元的损失,其中包括来自1,685名Avici用户的500,800美元,导致这家新银行的AVICI代币一度下跌49%。
AVICI是一家自主托管的新银行,允许用户通过集成Visa的信用卡消费加密货币。其代币从24小时高点0.43美元跌至历史低点0.217美元,截至发稿时回升至0.378美元左右。
另一家加密新银行Tria报告称,其636名用户受到影响,损失总额超过43万美元。该公司承诺全额赔付用户,尽管其代币一度下跌超过10%。
Avici表示,攻击仅限于一个在客户为卡片充值后持有资金的Solana合约。其在Solana和以太坊兼容网络上的自主托管钱包未受影响,公司表示所有受影响的卡内余额都将获得退款。
Rain表示,其监控系统在Avici和少数其他程序使用的过时合约版本中发现了该漏洞。公司已升级所有运行该版本的程序,并报告未再发现未授权活动。
根据Avici的条款,Third National是发卡机构,而Visa主要成员Rain提供底层稳定币卡基础设施。
交易数据显示,攻击者反复提交签名授权,将自己添加为各个卡片抵押账户的管理员,并提取了账户余额。被盗稳定币被兑换为solana(SOL),跨链至以太坊,最终通过加密混币器Tornado Cash转出。Tornado Cash是一个于2022年因被用于清洗被盗资金而遭美国财政部制裁的协议,这通常会使追踪和追回变得更加困难。
链上追踪到的约110万美元与Avici报告损失之间的差距表明,其他基于Rain的程序也遭到了攻击。两家公司均未指明这些程序,也未披露各自的损失总额。
该事件凸显了一些自主托管加密卡背后的托管转移问题:用户控制着Avici钱包中的资金,但用于消费而充值的资金却转移到了第三方合约中。此类智能合约漏洞——共享基础设施中的缺陷同时影响多个依赖程序——是加密领域的常见模式,而第三方基础设施依赖意味着单一过时合约版本可能同时暴露多个服务的客户。
随着7月份受追踪的加密卡消费额增长逾两倍至10.4亿美元,稳定币为超过1,000万笔交易中的70%提供资金,这一区别正变得愈发重要。随着越来越多的消费者资金通过中间合约而非用户控制的钱包流动,该事件引出了买家可以关注的问题:卡计划是否披露其托管架构、合约审计做法,以及受损余额的退款时间表。
Avici表示已向联邦调查局互联网犯罪投诉中心提交报告。公司尚未说明退款何时到账,以及将以何种方式提供资金。
来源:CoinDesk