Rain Card合约遭攻击 Solana上Avici用户被卷走500,859美元
Rain卡合约漏洞致Solana上1,685名Avici用户被卷走500,859.22美元;资金进入Tornado Cash,各方承诺全额赔付,已向FBI报案。
AI 摘要AI
- Rain Card合约遭攻击,Avici的1,685名用户卡余额被卷走500,859.22美元
- 被盗资金桥接至以太坊后经多笔转账进入Tornado Cash
- GOLD memecoin短时间暴跌超过90%,一个地址已实现亏损82,400美元
- GOLD团队控制代币总供应量的82.45%,开发者钱包持有6亿枚
Rain Card合约被攻破
这一次被攻击的目标,是Solana生态里的一张「银行卡」。Rain Card合约遭入侵后,攻击者从Avici——一家基于Solana网络的发卡型新银行——的1,685名用户卡余额中卷走了500,859.22美元。Rain是为该服务提供支持的稳定币抵押卡平台,事件发生在8月28日,波及Rain的两家合作方:Avici和类似的卡服务商Tria,不过损失主要集中在Avici。两家公司均确认,用户自托管的Solana和EVM钱包中的资金未受影响——被盗资金仅限于存放卡消费余额的隔离合约。这一结构的运作方式是:用户将USDC或USDT等稳定币存入一个专用合约,由该合约管理用户的卡可用额度。
链上安全研究人员对事件的评估显示,攻击者利用伪造的签名数据,在用户的卡余额合约上设置了未经授权的管理员权限,随后提取资金。可被利用的漏洞藏在旧版本合约中——这些合约本应轮换下线,却一直处于运行状态。Rain此后已完成对受影响合约的更新,资金外流得以止住,并将事件归因于其旧版Solana合约中的漏洞。但我们注意到,Rain尚未发布正式的技术根因报告,这一缺口我们如实指出,而不是替它遮掩。Tria则表示,其卡余额中的以太坊EVM资产保持安全。Avici已向联邦调查局互联网犯罪投诉中心(FBI IC3)报案。链上追踪显示,被盗资金先桥接至以太坊——走的是主网通道而非任何Layer 2路径——随后经多笔转账进入Tornado Cash。社交媒体上还出现了对Circle未冻结被盗USDC的批评。Rain、Avici和Tria均已承诺向受影响用户全额赔付,但赔付时间表和资金来源至今没有披露。
GOLD Memecoin归零
就在卡平台攻击发酵的同时,Solana生态的另一端——投机盘——也在灼伤交易者。基于Solana的memecoin GOLD在市值快速拉升后,于短时间内暴跌超过90%。链上数据显示,一个地址——Emxhs...euZMP——吞下了其中最惨重的损失。该地址在代币市值还低于4,000万美元时建仓,投入72,700美元;随后在一条相关宣传帖被删除、项目失窃传闻开始流传之后,又加仓18,100美元。其累计投入超过90,000美元,目前已实现亏损82,400美元,持仓市值较投入缩水90.7%。
同一监控窗口内还暴露出更多危险信号。一名在顶部附近买入的用户,短短七分钟内就亏损62,100美元——流动性瞬间蒸发。这正是自动做市商(AMM)资金池单边失衡、深度消失时才会出现的滑点场景。更具结构性意味的是,分析社区流传的数据显示,GOLD团队控制着代币总供应量的82.45%,开发者钱包持有6亿枚代币。如此集中的筹码意味着一个卖家就足以砸穿价格。不过监控方自己也提示:地址层面的数据只反映交易行为,并不能确认持有者的意图。这件事的教训与其说在方向判断,不如说在结构审查:对于这种快速拉升的代币,查清筹码集中度和池子深度,比任何叙事都重要。 希望实时跟踪行情的读者,可在Bybit查看现货与合约的实时价格。
Solana消费端风险聚焦
把两起事件放在一起看,它们从风险光谱的两端勾勒出同一条弧线:Solana的消费层扩张速度,已经跑在了运营防护的前面。卡平台攻击在链上可验证——被盗金额已锁定,资金可追踪至Tornado Cash——但Rain的最终事后报告仍未出炉,赔付条款也悬而未决。在memecoin一端,82.45%的团队控盘供应量,则上演了集中筹码通常会演的那出戏。我们的判断是:在散户资金触及Solana的消费端通道之前,托管架构审计与代币分布审查,是当下最值得做的两项尽调。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


