A cracked black credit card surrounded by
加密货币

过时的Rain卡合约漏洞导致110万美元损失,AVICI暴跌49%

Avici表示,从1,685名用户的卡片资金余额中取走了500,800美元,承诺会退款,但没有给出时间表。

作者:Marcus Hale阅读 8 分钟

攻击者利用了Solana上一个过时的Rain卡资金合约中的漏洞,在8月29日窃取了大约110万美元。Avici披露了1,685名用户的损失为500,800美元,并且其AVICI代币在部分还款承诺到来之前,曾下跌了多达49%,随后有所反弹,但没有明确的还款时间表。

主要要点

  • 一个过时的Rain卡合约中的漏洞索拉纳被利用,导致多个Rain驱动的项目损失约110万美元。
  • Avici披露从1,685名用户那里盗取了500,800美元,并表示此次安全漏洞仅限于卡资金合同,而不是用户的自我管理。保管的钱包。
  • AVICI的交易价格从24小时高点0.43美元下跌至创纪录低点0.217美元,跌幅达49%。回撤, 在反弹至大约 $0.305 和 $0.378 的水平之前。
  • Tria 报告称有 636 名用户受到影响,损失总计超过 $430,000,并承诺全额偿还,因为其代币一度下跌超过 10%。

过时的 Rain 卡合约漏洞触发了 AVICI 的 49% 回撤

与过时的 Rain 卡合约相关的 Solana 漏洞在数小时内变成了代币级风险事件。大约 $1.1 百万在使用相同卡片基础设施的多个程序中被抽走,Avici 和 Tria 是唯一两个公开量化用户影响的程序。

Avici 估计从 1,685 名用户那里盗取了 $500,800。市场反应迅速。AVICI 从 24 小时高点 $0.43 跌至创纪录低点 $0.217,回撤 49%,然后反弹。

反弹的记录很混乱。一个参考点将低点后的反弹定在 $0.305,而另一个则在写作时将其定在 $0.378。这个差异比起移动的结构来说并不重要:该代币的交易表现得像是基础设施信任的代理,而不是一个有清晰边界的局部事件。

另一家运行 Rain 驱动卡片设置的加密新银行 Tria 表示,有 636 名用户受到影响,损失总计超过 $430,000。尽管其代币一度下跌超过 10%,但它承诺全额偿还用户。

Rain 表示,其监测发现了 Avici 使用的过时合约版本中的漏洞,以及“少数其他程序”。Rain 表示,它已升级所有运行该版本的程序,并报告没有进一步的未经授权活动。

被抽走的内容:卡片资金合约与‘自托管’钱包的区别

此次事件的关键区别在于资金在被攻破时的位置。Avici 自称为自托管的新银行,但卡片充值流程创建了一个保管交接,交易者应将其与钱包安全分开建模。

Avici表示,攻击仅限于一个持有资金的Solana合约,该合约在客户充值后受到影响。它表示用户在Solana上的自我保管钱包和以太坊兼容网络未受到影响。换句话说,漏洞针对的是支出余额层,而不是用户控制的钱包层。

这是通常会被错误定价的部分。“自我保管”对于钱包产品来说可能是正确的,但对于卡产品却可能无关紧要,因为卡消费需要一个程序化的池。稳定币可以被扣除、授权和结算的。该池是一个智能合约表面积,而这里正是表面积出现了问题。

对手方也不是抽象的。Avici的卡片条款将第三国家识别为卡片发行方。Rain被描述为Visa的主要成员,提供基础的稳定币卡片基础设施。这一堆技术使得卡片能够运作。它也是将运营和智能合约风险集中到一个共享依赖中的原因。

二阶效应很简单:一旦共享的铁路被视为脆弱,与该铁路上的程序相关的每个代币都将继承一些风险溢价,即使其自身的应用级钱包托管完好无损。

攻击者如何控制资金以及资金去向

在交易数据中描述的漏洞模式具有可操作的可扩展性,这有助于解释为什么多个程序受到攻击而不是单个孤立的池。

攻击者反复提交签名授权,将自己添加为单个卡片的管理员,抵押品账户,并提取余额。这个顺序暗示攻击者不需要从头开始强行破解每个账户。它可以重用授权流程逐个提升权限,然后提取资金。

提取后,资金路径遵循了一个熟悉的剧本,旨在减少可追溯性并增加选择性。被盗的稳定币被兑换成SOL,桥接到以太坊,最终通过Tornado Cash进行路由。

有两个含义。首先,SOL环节表明攻击者在跨链移动之前优化了Solana上的流动性和速度。其次,通往以太坊和Tornado Cash的桥接信号表明意图是模糊踪迹,而不是立即通过单一渠道兑现。

Rain表示,它升级了每个运行过时合约版本的程序,并未看到进一步的未经授权活动。这是控制声明。尚不清楚的是,是否还有其他部署或相邻合约共享类似的授权或管理员分配模式,这可能在不同条件下被滥用。

退款承诺、未知风险和加密卡增长背景

退款承诺目前正在发挥情感作用,但执行细节才是真正的催化剂。Avici承诺对所有受影响的卡片余额进行全额退款,并表示已向FBI的互联网犯罪投诉中心提交报告。它没有说明退款何时到达或将如何资助。

在链上追踪到的约110万美元与Avici披露的500,800美元之间的差距暗示其他Rain支持的项目也遭受了影响。Rain表示有“少量”其他项目受到影响,但Rain和受影响的项目都没有列出完整清单或披露除Avici和Tria之外的每个项目的损失总额。

这种不确定性对交易者来说并非学术问题。如果其他项目披露损失,市场将把事件的定价从“两个受影响的应用”重新定价为“共享轨道故障”,与该轨道相关的任何代币的折扣率往往会扩大。

背景是增长。追踪的加密卡支出在7月份超过了10.4亿美元,稳定币资助了超过1000万笔交易的70%。更多的交易量意味着更多的余额停留在卡抵押合约中,也意味着攻击者有更多的动机去寻找过时的部署和权限错误。

短期内,四个信号比叙述更重要:

Avici需要公布退款时间和资金来源,无论是国库、保险、合作伙伴支持还是其他机制。没有这些,承诺看起来像是意图,而不是结算。

Rain需要使补救措施清晰可见。“升级了所有运行该版本的程序”是一个声明,交易者希望通过明确的合同版本映射和确认没有过时的部署仍然在线来证实。

市场还需要缺失的曝光图。识别其他受影响的项目及其损失总额是一次性头条与加密卡轨道系统性重新定价之间的区别。

最后,即使在Tornado Cash路由之后,链上的踪迹仍然是一个活跃的变量。任何与已知实体的聚集或关联都会改变恢复的概率,也会改变交易对手对未来尝试风险的定价。

我的看法:这就是基础设施风险表现为代币波动性。

我将AVICI的举动解读为市场在定价共享依赖故障,而不是单一应用的意外。数字支持了这种框架。大约110万美元在多个项目中被抽走,并不是一个“用户被钓鱼”的故事。这是一个在较小市值代币中通过薄流动性表现出来的轨道级别的漏洞。

重要的门槛不是从 $0.217 的反弹,而是 Avici 是否能够将“全额退款”转变为有时间限制的、有资金支持的偿还。如果 Avici 发布一个明确的时间表和可信的资金来源,市场的压力就会减轻,代币可以回归到特定应用的基本面,而不是平台信任。如果时间表保持开放,代币将继续承受融资折扣,因为即使钱包层没有受到影响,负债仍然是真实存在的。

在 Rain 的补救声明背后还有第二个门槛。如果 Rain 的“升级了每个运行该版本的程序”成立,并且没有其他程序出现重大损失,那么事件将保持在一定范围内,市场可以将其视为遗留部署失败。如果更多程序披露损失,或者发现另一个过时的部署,故事就会从“过时合同”转变为“过程控制”,而这时风险溢价就会变得结构性。

漏洞机制指向规模。重用签名授权在多个卡片抵押账户中添加管理员权限的模式,是将一个漏洞转变为全面攻击的模式。这就是为什么其他受影响程序的身份很重要。它告诉你这是否是一次机会主义扫描,发现了一些软目标,还是一种可重复的方法应用于更广泛的表面。

实际确认点很简单:有日期和资金的退款,加上对受影响程序的完整核算,将使这一事件重新变为孤立事件。如果没有这两个披露,AVICI 的波动性就是市场将基础设施不确定性定价到一个无法摆脱其依赖的代币中的方式。

来源