110萬美元加密信用卡駭客事件使新創銀行代幣暴跌49%
重點速覽
- •一個過時的Rain卡合約漏洞導致多個Solana程式遭竊約110萬美元。
- •Avici的1,685名用戶損失500,800美元,AVICI代幣一度下跌49%;Tria則通報636名用戶損失超過43萬美元。
- •Avici與Tria均承諾賠償受影響用戶,Avici並已向FBI網路犯罪投訴中心報案。
- •攻擊者取得卡片抵押帳戶的管理員權限,提領穩定幣後兌換為SOL,跨鏈至以太坊,並透過遭制裁的混幣器Tornado Cash轉移資金。
- •Rain已找出並升級所有使用該過時合約版本的程式,並通報未再出現未經授權的活動。

一個過時的Rain卡合約漏洞在多個Solana程式中竊取約110萬美元,其中包括Avici的1,685名用戶共損失500,800美元,使這家新創銀行的AVICI代幣一度重挫49%。
AVICI是一家自託管新創銀行,讓用戶透過整合Visa的信用卡消費加密貨幣。其代幣從24小時高點0.43美元跌至歷史低點0.217美元,截至撰稿時回升至約0.378美元。
另一家加密新創銀行Tria通報有636名用戶受影響,損失總計超過43萬美元。該公司承諾全額賠償用戶,即使其代幣一度下跌超過10%。
Avici表示,攻擊僅限於客戶為卡片充值後存放資金的Solana合約。其在Solana及以太坊相容網路上的自託管錢包未受影響,公司表示所有受影響的卡片餘額都將獲得退款。
Rain表示,其監控系統在Avici及少數其他程式使用的過時合約版本中發現該漏洞。該公司已升級所有運行該版本的程式,並通報未再出現未經授權的活動。
根據Avici的條款,Third National為發卡機構,而Visa主要成員Rain則提供底層的穩定幣卡片基礎設施。
交易數據顯示,攻擊者反覆提交已簽署的授權,將自身加入個別卡片抵押帳戶的管理員,並提領其餘額。遭竊的穩定幣被兌換為solana(SOL),跨鏈至以太坊,最終透過加密混幣器Tornado Cash轉出。Tornado Cash於2022年因被用於洗錢遭美國財政部制裁,此類手法通常會使追蹤與追回更加困難。
鏈上追蹤到的約110萬美元與Avici通報損失之間的差距顯示,其他使用Rain基礎設施的程式也遭到攻擊。兩家公司均未指明這些程式,也未揭露各自損失的總金額。
此事件凸顯了部分自託管加密信用卡背後的託管交接問題:用戶控制Avici錢包中的資金,但為消費而充值的資金卻轉入第三方合約。這類智慧合約攻擊——共用基礎設施的缺陷同時影響多個依賴程式——是加密領域反覆出現的模式,而第三方基礎設施依賴意味著單一過時的合約版本可能同時暴露多項服務的客戶。
這一區別正變得日益重要,因為受追蹤的加密信用卡消費在7月成長逾兩倍至10.4億美元,穩定幣佔超過1,000萬筆交易的70%資金來源。隨著越來越多消費者資金流經中介合約而非用戶控制的錢包,此事件也指向買家可關注的問題:卡片計畫是否揭露其託管架構、合約審計做法,以及受損餘額的退款時程。
Avici表示已向美國聯邦調查局網路犯罪投訴中心(IC3)提交報案。目前尚未說明退款何時到位,或將以何種方式籌措資金。
來源:CoinDesk