加密信用卡基础设施 Rain 遭骇 110 万美元,Avici、Tria 连环中招,$AVICI 一夜腰斩

Rain 的 Solana 加密信用卡合约被发现过期漏洞,攻击者通过伪造授权提款共 110 万美元。Avici 与 Tria 两家自建银行受创最深,Avici 代币 24 小时内跌近半,两家皆承诺全额退款。
Solana 加密信用卡基础设施商 Rain 旗下合约遭黑客利用漏洞窃取约 110 万美元,波及 Avici、Tria 等至少两家自建银行。Avici 宣布 1,685 名用户损失 500,800 美元,Tria 则有 636 名用户损失逾 43 万美元,两家皆承诺全额退款。
漏洞源于过期合约,攻击者把自己加为管理员
根据 Avici 官方公告,攻击源于 Rain 提供的一笔过期合约版本。Avici 使用该合约版本来管理用户为信用卡充值后的资金,而攻击者利用了合约的权限漏洞。
链上交易数据显示,攻击者反复提交一笔已签署的授权(signed authorization),将自己的地址添加为个别卡抵押帐户(card-collateral accounts)的管理员(administrator),再逐一提取帐户内的余额。
Rain 表示,其监控系统已识别该漏洞,并升级所有仍运行该合约版本的程序,确认无进一步未授权活动。
资金流向:USDC → SOL → 跨链至以太坊 → Tornado Cash
被盗资金主要为稳定币 USDC。攻击者将其兑换为 Solana(SOL),再通过跨链桥(bridge)转移至以太坊,最后送入混币器 Tornado Cash 进行洗钱。
链上追踪到的总金额约 110 万美元,比 Avici 单独报损的 500,800 美元多出约 60 万,显示还有其他使用 Rain 基础设施的程序也遭到波及。两家公司皆未公开其他受影响的项目名称及各别损失金额。
Avici 代币腰斩,Tria 代币跌 10%+
消息传出后,Avici 的代币 AVICI 在 24 小时内从高点 0.43 美元暴跌至历史新低的 0.217 美元,跌幅达 49%,后续稍微回稳至约 0.305~0.378 美元区间。
Tria 的代币也受到波及,一度下跌超过 10%,但跌幅远小于 Avici。
- Avici:1,685 名用户受影响,损失 500,800 美元,代币跌 49%
- Tria:636 名用户受影响,损失逾 430,000 美元,代币跌逾 10%
- 总损失:约 110 万美元(链上追踪),含其他未公开 Rain 合作伙伴
「自建银行」的托管盲点:钱包安全,但充值合约不安全
Avici 强调,此次攻击仅限于用户为信用卡充值后存放于 Solana 合约内的资金,其自建钱包在 Solana 和以太坊兼容网络上的资金未受影响。
但这就是加密信用卡「自建银行」模式的内核风险:用户以为资金始终在自己的钱包里,实际上为了完成刷卡消费,充值资金会转移到第三方支付合约中。这个托管交接点(custody handoff)一旦出现合约漏洞,用户的充值资金就暴露在第三方风险下。
Avici 的条款中,信用卡的发卡机构为 Third National Bank,而 Rain 作为 Visa 主要成员,提供底层的稳定币信用卡基础设施。Avici 与 Tria 更像是基于 Rain 合约的「前端应用」,一旦底层合约有漏洞,上层项目方必须承担赔偿责任。
后续:已报 FBI,退款时程未定
Avici 已向联邦调查局网络犯罪投诉中心(FBI IC3)提交报告,但尚未说明退款时程或资金来源。
Rain 方面则没有进一步的公开声明,仅表示合约漏洞已修复。这次事件显示,加密信用卡市场在扩张速度与合约审计之间仍有落差,特别是多家项目共享同一套基础设施时,单点故障的连锁效应不容忽视。
加密信用卡的基础设施风险,不只发生一次
加密信用卡在 2026 年快速扩张,Jupiter、Ether.fi、Avici、Tria 等项目纷纷推出 Visa 卡或类似的消费服务。但这次事件提醒市场,「去中心化」的钱包体验与「中心化」的信用卡基础设施之间存在本质矛盾。
用户充值的稳定币被锁在第三方支付合约中,合约若由单一机构维护且未定期审计,就会成为黑客的标靶。特别是 Rain 这类提供白标(white-label)基础设施的项目,其合约一旦出事,所有合作伙伴都会受波及,这次只是 110 万美元,若发生在大规模采用后,损失可能远超这个数字。
后续值得观察的几个问题:Avici 和 Tria 的退款是否会导致流动性危机?Rain 是否会面临合作伙伴的合规追责?监管机构是否会因为此次事件重新审视加密信用卡的托管架构?
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。