Avici Solana卡合约遭攻击事件深度解析

2026年8月28日,基于Solana网络的加密支付平台Avici遭遇重大安全事件,其卡余额智能合约被恶意利用,造成大规模资金流失。值得注意的是,用户的自托管钱包未受影响,而已充值至卡中的资金则面临不可逆损失。

事件背景与技术细节

Avici作为一款将Visa卡与链上账户绑定的去中心化金融服务应用,其核心机制依赖于独立运行的智能合约来管理用户卡余额。当天UTC时间16:49:48,首笔异常交易被记录,随后引发市场广泛关注。据crypto.news还原,攻击者通过调用SubmitSignatures、AddCollateralAdmin和WithdrawCollateralAsset三个关键函数,逐步实现权限接管并提取资金。

攻击手法与自动化特征

根据Cryptopolitan披露的技术分析,此次攻击并非单次突袭,而是由一个自动化脚本在数小时内执行了14,672笔交易,其中2,344笔失败。这表明攻击者已掌握合约逻辑漏洞,并通过批量调用完成系统性掠夺。

卡余额合约的本质与风险所在

卡余额合约是区块链上的独立程序,用于存放用户为支付卡充值的资金。一旦资金转入该合约,即脱离用户钱包控制,进入由特定访问规则管理的系统。此模式下,即使用户私钥绝对安全,若合约的角色权限被攻破,仍可能导致全部余额被盗。本次事件正是这一风险的典型体现。

损失规模的双重计量:为何存在两个数字

关于损失金额,存在两组数据:一是链上流出总额约107万美元(含10,005.03 SOL及约11,600美元稳定币);二是服务商内部核对后确认的500,859.22美元实际影响金额。前者反映资产外流总量,后者聚焦可归因于客户账户的部分。两者并不矛盾,而是计数口径不同,提醒读者在危机初期应区分链上估算与官方核实结果。

卡合约是钱包之外的独立容器:如果它被攻破,已充值的余额就会受到影响,且没有任何私钥被泄露。

Rain公司角色:基础设施层的故障溯源

Avici的卡发行和技术运营由专业机构Rain负责。该公司确认,问题源于其在Solana上部署的旧版合约,该版本亦被少数其他项目使用。目前所有相关部署均已更新,并引入外部审计团队进行取证。具体受影响项目名单尚未公开。

Jupiter短暂暂停支付的深层启示

同日,Solana生态交易平台Jupiter出于安全考虑临时关闭卡支付功能。尽管其自身账户未受波及,但此举揭示了一个重要事实:共享合约版本的漏洞会连锁影响多个卡项目,即使未发生资金外流,也可能触发预防性冻结。

预防性暂停的实际影响

此类暂停实质上是对卡余额的临时锁定,资金并未丢失,但短期内无法使用。对于将整月支出集中于加密卡的用户而言,这种流动性中断凸显了与传统活期账户的根本差异。

德国可用性与托管模式的再审视

Avici与Jupiter均不支持德国用户,但其背后的托管架构在德国境内可合法存在。例如ether.fi的卡同样由Rain发行,采用以太坊二层Scroll结算,且不在本次涉事合约范围内。这表明,即便服务不可用,其技术模式仍可能存在于其他产品中。

欧盟监管框架下的责任边界

在欧盟,带有预充值余额的支付卡通常被视为电子货币产品,需获得电子货币机构授权,并实行客户资金与自有资产隔离。自MiCA法规过渡期结束后,涉及加密资产的服务还需取得相应牌照。然而,当资金存放在链上合约而非持牌机构时,上述保护机制失效——此时赔偿完全依赖服务商承诺,而非法律强制。

两种托管模式并排:左侧是持牌机构的隔离余额,右侧是链上合约中的余额。

两种托管模式对比:机构托管 vs 链上合约

第一种模式下,用户充值后资产被转换为法币并由持牌机构管理,受监管监督,具备合同保障;第二种模式则保留加密资产形态,直接存入智能合约作为抵押物,虽提升控制权,但安全风险由用户承担。混合模式也存在,如部分资金以法币形式隔离,另一部分作为加密抵押。

税务视角:每次支付都可能是处置行为

在德国,使用加密卡支付若涉及资产兑换,即构成税务意义上的“处置”。无论是否产生应税收益,持有期、成本基础与免税额度均需考量。频繁小额支付将生成大量需记录的事件,建议持续追踪,避免年底重建账目。

十分钟自查指南:识别你的卡模式

可通过五个步骤判断所用卡的托管类型:一、查看发行方是否为欧央行认证的电子货币机构;二、确认充值是否触发资产兑换;三、检查条款中是否提供合约地址;四、搜索“责任”、“赔偿”等关键词;五、仅将短期消费金额存入卡内,其余资产保留在可控钱包中。

总结与行动建议

尽管本次事件未直接影响德国用户,但其暴露的风险模型广泛存在。建议用户主动核查卡服务条款,明确托管方式,限制卡内余额,合理规划税务记录,并优先选择具备透明治理与明确责任声明的产品。

(截至2026年8月30日。本文不构成投资建议。价格和费用结构可能变化;购买前请与服务商核实条款。)