110萬美元加密貨幣卡漏洞攻擊重創 Avici 代幣暴跌49%
重點速覽
- •一個過時的 Rain 卡片合約遭到漏洞攻擊,攻擊者奪取卡片抵押帳戶的管理權限,從多個基於 Solana 的程式中提取約110萬美元。
- •Avici 通報約500,800美元從1,685名用戶中被竊,Tria 則揭露超過430,000美元的損失,影響636名用戶;兩家公司均承諾全額賠償,但未提出時間表。
- •此次入侵僅影響為卡片消費持有的資金,用戶自我託管的主錢包未受波及。
- •Rain 已升級存在漏洞的合約版本,並通報修補後未再發現未經授權的活動。
- •贓款被兌換為 SOL 並經由受制裁的混幣器 Tornado Cash 轉移,鏈上追蹤總額超過已揭露損失,顯示可能有其他程式受到影響。

加密貨幣卡基礎設施的一起安全漏洞攻擊,從多個基於 Solana 的程式中抽走約110萬美元,引發 Avici 的 AVICI 代幣大幅拋售。該代幣一度下跌49%,從24小時高點約0.43美元跌至接近0.217美元的歷史低點,隨後部分回升。
這起事件再度引發對加密支付基礎設施安全風險的疑慮,尤其是依賴第三方合約處理卡片消費的自我託管系統。事件也凸顯了產業的結構性問題:當許多平台依賴相同的底層供應商或合約模板時,單一漏洞可能同時在多家公司間造成損失,類似於共享智慧合約庫在過去多起攻擊中,將損失放大到原本互不相關的協議上。
卡片合約漏洞攻擊引發損失
攻擊目標是 Avici 等程式所使用的一個過時 Rain 卡片合約。該漏洞使攻擊者得以取得個別卡片抵押帳戶的管理權限,並提取其餘額。
Avici 表示,約有500,800美元從1,685名用戶中被竊取。據該公司說明,此次入侵影響的是為卡片消費而持有的資金,用戶自我託管的錢包未受影響。這一區別至關重要,因為它界定了用戶實際曝險的範圍:留在主錢包中的資產未受波及,而轉入卡片消費系統的資金則不然。
另一家加密新創銀行 Tria 通報損失超過430,000美元,涉及636名用戶。事件發生後,其代幣也下跌超過10%。
Avici 與 Tria 均承諾全額賠償受影響用戶,但兩家公司都未公布最終的賠償時間表。賠償能否完成以及完成的速度,將可能影響用戶對兩個平台未來的信任。
Rain 修補漏洞合約
Rain 表示,已確認問題出在舊版的卡片合約,並已升級仍在使用受影響版本的程式。該公司通報,升級後未再發現其他未經授權的活動。
區塊鏈交易數據顯示,被竊的穩定幣被兌換為 Solana 的 SOL,跨網路轉移後最終流入 Tornado Cash——該加密貨幣混幣服務於2022年遭美國財政部外國資產控制辦公室制裁。將資金透過混幣器轉移是加密竊盜中常見的洗錢步驟,因為它會掩蓋鏈上的資金軌跡。
鏈上追蹤到的約110萬美元超過 Avici 與 Tria 已揭露的損失,顯示使用相同基礎設施的其他程式可能也受到影響,但其身分與損失仍未公開。隨著鏈上分析師持續追蹤資金,這一差距也留下了後續可能有更多揭露的空間。
此事件凸顯了加密卡用戶的關鍵風險:即使客戶掌控自己的主錢包,轉入支付系統的資金仍可能受制於獨立的第三方智慧合約。事件也顯示,隨著加密新創銀行在共享合約基礎設施上構建消費產品,對所有下游用戶修補過時版本的責任便落在供應商身上,這種依賴關係隨之浮現。
Avici 表示已向美國聯邦調查局網路犯罪投訴中心通報此事件。這起入侵發生之際,加密貨幣卡的使用正在擴大,也提升了支援數位資產的支付基礎設施中安全控制的重要性。