Rain 遭攻击:Solana(SOL)卡内余额被抽走 500,859 美元

Rain 过时的 Solana 合约遭攻击,500,859.22 美元被抽走,波及 1,685 名 Avici 与 Tria 用户;公司承诺全额赔付,取证与复盘仍在进行。

AI 摘要AI
  • Rain 旧版 Solana 合约被攻击,损失 500,859.22 美元
  • Avici 确认共 1,685 名用户受影响,承诺全额赔付
  • AVICI 代币 24 小时下跌约 49.4%,最低触及 0.2175 美元
  • 韩国四大交易所质押资产达 4.6936 万亿韩元
k7rq2fdm

过时 Solana 合约遭盗刷

答案先说:为加密新银行 Avici 和 Tria 提供发卡基础设施的 Rain,在 8 月 29 日披露,其监控系统发现旧版本 Solana 合约存在漏洞,攻击者已借此从用户卡内余额中抽走 500,859.22 美元。公司表示,此次攻击仅限于仍在运行旧版合约的少数程序,其体系上的其余程序均未受影响,并已在第一时间启动调查以确定完整影响范围。受影响的余额运作方式很具体:用户把 USDC 或 USDT 等稳定币存入一个专门管理卡内可用余额的合约,攻击者盯上的正是停留在旧版本上的这类合约,将其中的卡余额直接转走。据 Tria 在 X 上的官方声明,损失仅限于在 Solana 上充值的 USDC 和 USDT 卡内余额——用户钱包、期货、Earn 以及 EVM 侧的卡余额完好无损。Avici 另行通过官方帖子确认共有 1,685 名用户受影响,并指出用户自主控制的 Solana 和 EVM 钱包与卡合约相互隔离、未受损失。链上追踪还原了攻击路径:入侵者先调用 Avici 认证程序上的 SubmitSignatures,随后在抵押品管理程序上执行 AddCollateralAdmin,最后通过 WithdrawCollateralAsset 把资金提走。市场反应迅速——项目代币 AVICI 在 24 小时内大跌约 49.4%,滑落至 0.2175 美元附近的历史新低,恐慌情绪与 FUD 在盘面上蔓延。Rain 表示,所有运行过时合约的程序均已升级完毕、攻击已经停止,并将全额赔付所有受影响用户;第三方取证专家已经介入,技术性事后复盘报告也将随后发布。

韩国交易所质押规模达 4.69 万亿韩元

存款类产品正在重塑韩国交易所的竞争格局。韩国国政政策委员会收到的、由共同民主党议员朴敏圭提交的数据显示,四大韩元交易所——Upbit、Bithumb、Coinone 和 Korbit——截至 7 月底共持有 4.6936 万亿韩元的质押虚拟资产,今年以来向用户发放的奖励平均每月约 104.2 亿韩元。这里的质押,指将以太坊或 Solana 等资产锁定进网络的共识机制以获取协议奖励,是与 DeFi 协议上的收益耕作不同的存款类产品。年内总规模波动明显:1 月底为 5.0747 万亿韩元,6 月底一度回落至 4.3288 万亿韩元。用户渗透的速度更快:质押账户在 1 月突破 100 万,单月暴增 35.95% 至 1,048,547 个,到 7 月底已达 1,225,455 个。竞争结构也打破了 Upbit 的一家独大:1 月,Bithumb 的质押用户数以 462,742 首次超过 Upbit 的 321,965,目前仍以 48.37% 的份额(592,742 个账户)领先 Upbit 的 29.34%(359,516 个)。不过按金额计,Upbit 仍以 51.78%(2.4305 万亿韩元)领先 Bithumb 的 43.41%(2.0374 万亿韩元)——远低于其一年前 68.00% 的统治性份额。值得注意的是,自 2025 年 1 月以来,Upbit 每个月的解除质押量都超过新增质押量,与此同时 Bithumb 的用户基数却在激增。Upbit 目前六种质押资产的预估年化奖励率介于 2.01% 至 19.09% 之间。Tiger Research 研究中心主任尹胜植将这一趋势解读为避险行为:行情低迷之下,用户更倾向于锁定持仓赚取奖励,而非交易。韩国也有前车之鉴——同类存款型产品 Gopax 的 GoPay 借贷服务,在 FTX 崩盘后因合作方 Genesis Global Capital 冻结赎回,于 2022 年 11 月事实上停摆。 希望实时跟踪行情的读者,可在Bybit查看现货与合约的实时价格。

收益类产品的托管风险

把两条新闻放在一起看,其实是同一结构性风险的两端:任何将用户资产汇集起来生息的产品,都在集中托管风险。Rain 一案可在第一手层面直接核验——官方声明承诺对全部 1,685 名受影响用户全额赔付,链上 SubmitSignatures、AddCollateralAdmin 与 WithdrawCollateralAsset 的调用序列,也完整记录了 500,859.22 美元被抽走的过程。这与 6 月 Solana 上 Raydium 的事件颇为相似:当时约 134 万美元从已弃用的流动性池中被提取;两起案件的共同点在于,过时程序仍然是活的攻击面。COINOTAG 的判断是:赔付时间表和 Rain 的事后复盘——而不是标题本身——才能回答这究竟是流程失守还是设计缺陷;对韩国存款类产品的用户而言,平台风险的基准情形应当参考 Gopax 的前车之鉴,而不是当下展示的奖励利率。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。