
Solana加密信用卡基础设施商Rain的合约被曝存在过期漏洞,黑客借此伪造授权并提款,涉案金额达110万美元。此次事件重创了Avici和Tria两家自建银行,其中Avici代币价格在24小时内遭遇腰斩。目前,涉事的两家平台均已表态将承担全部损失并进行全额退款。
Rain作为Solana生态的加密信用卡底层服务商,其旗下合约遭黑客利用漏洞窃取了约110万美元。这一安全事件波及了至少包括Avici和Tria在内的两家自建银行。据披露,Avici方面确认有1,685名用户共计损失500,800美元,而Tria则有636名用户损失超过43万美元。面对危机,两家公司一致承诺对用户进行全额赔付。
漏洞根源:过期合约权限失控,攻击者篡改为管理员
根据Avici提供的信息,本次攻击的根源在于Rain提供的一份已过期的合约版本。Avici利用该旧版合约来管理用户为信用卡充值后的资金池,而攻击者正是利用了其中的权限缺陷实施了入侵。
链上数据追踪显示,攻击者反复提交一份已签署的授权(signed authorization),将自己的地址添加为个别卡抵押帐户(card-collateral accounts)的管理员(administrator),随后逐一将账户内的余额提取一空。
Rain表示,其监控系统已成功识别该漏洞,并对所有仍运行该合约版本的程序进行了升级,目前确认无进一步的未授权活动。
资金清洗路径:USDC兑换SOL,跨链至以太坊后注入混币器
被盗资产主要为稳定币USDC。黑客得手后,首先将其兑换为Solana(SOL),接着通过跨链桥(bridge)将资金转移至以太坊网络,最终送入混币器 以切断资金链路进行洗钱操作。
链上追踪到的总涉案金额约为110万美元,这一数字比Avici单独报告的500,800美元高出约60万,暗示还有其他使用Rain基础设施的项目同样遭受了损失。不过,这两家公司均未公开其他受影响项目的具体名称及各自的损失详情。
市场反应剧烈:Avici代币大跌近半,Tria代币跟随下挫
消息传出后,市场情绪迅速降温。Avici的代币AVICI在24小时内从高点0.43美元暴跌至历史新低的0.217美元,跌幅高达49%,随后价格小幅回升至0.305~0.378美元的区间内震荡。
Tria的代币价格也受到连带影响,一度下跌超过10%,但其跌幅远小于Avici。
- Avici:1,685 名用户受影响,损失 500,800 美元,代币跌 49%
- Tria:636 名用户受影响,损失逾 430,000 美元,代币跌逾 10%
- 总损失:约 110 万美元(链上追踪),含其他未公开 Rain 合作伙伴
“自建银行”模式的隐性风险:钱包看似安全,充值合约却成盲区
Avici强调,此次攻击仅局限于用户为信用卡充值后存放于Solana合约内的资金,其在Solana和以太坊兼容网络上由自建钱包管理的其他资金并未受到影响。
然而,这也揭示了加密信用卡“自建银行”模式的核心隐患:用户往往认为资金始终掌控在自己手中,但实际上,为了完成刷卡消费,充值资金必须转移到第三方支付合约中。这个托管交接点(custody handoff)一旦暴露出合约漏洞,用户的充值资金便直接暴露在第三方风险之下。
在Avici的服务条款中,信用卡的发卡机构为Third National Bank,而Rain作为Visa的主要成员,负责提供底层的稳定币信用卡基础设施。Avici与Tria本质上更像是基于Rain合约构建的“前端应用”,一旦底层合约出现安全漏洞,上层项目方必须承担赔偿责任。
后续进展:已向FBI报案,退款具体时间待定
Avici方面已向联邦调查局网络犯罪投诉中心(FBI IC3)提交了正式报告,但截至目前,尚未说明具体的退款时间表或赔付资金来源。
Rain方面则未发布更多公开声明,仅表示合约漏洞已经修复。此次事件反映出,加密信用卡市场在快速扩张的同时,合约审计工作仍存在滞后性。特别是在多家项目共享同一套基础设施的情况下,单点故障引发的连锁效应不容忽视。
加密信用卡的基础设施风险并非孤例
进入2026年,加密信用卡行业呈现爆发式增长,Jupiter、Ether.fi、Avici、Tria等项目纷纷推出Visa卡或类似的消费服务。但此次安全事件再次提醒市场,“去中心化”的钱包体验与“中心化”的信用卡基础设施之间存在着本质矛盾。
用户充值的稳定币被锁定在第三方支付合约中,若合约由单一机构维护且缺乏定期审计,极易成为黑客的攻击目标。特别是像Rain这样提供白标(white-label)基础设施的项目,其合约一旦出事,所有合作伙伴都会受到波及。此次损失为110万美元,若发生在大规模采用之后,潜在损失可能远超此数。
未来值得关注的几个关键点包括:Avici和Tria的退款行动是否会引发流动性危机?Rain是否会面临来自合作伙伴的合规追责?监管机构是否会因此次事件重新审视加密信用卡的托管架构?