Solana 上的加密新型数字银行 Avici 遭攻击者掏空卡片抵押金库。根据 CoinDesk 8 月 29 日报道,事件发生后,AVICI 代币从 24 小时高点下跌约 49%。
三次合约调用后,卡片抵押资金被提走
Avici 此前在文件中称,只有用户自己的钱包才能移动卡片抵押资金。不过报道指出,攻击者通过连续三个步骤绕过了这一保护。
具体来看,攻击者先在 Avici 的授权程序上调用 SubmitSignatures,随后对抵押程序调用 AddCollateralAdmin,最后执行 WithdrawCollateralAsset,将资金提走。
对于损失规模,各方估计并不一致,范围约在 65 万美元至超过 110 万美元之间。
Avici:问题影响卡片余额提领,1,685 名用户将获全额赔付
Avici 在官方 X 上确认,平台出现了「影响卡片余额提领的问题」。
在后续说明中,Avici 表示,根源是一份由发卡合作伙伴 Rain 提供的「过时的 Solana 卡片合约」存在缺陷。这份合约也曾被少数其他程序使用,事后已全面升级。
Avici 同时承诺,将向受影响的 1,685 名用户全额赔付。
AVICI 单日近乎腰斩,暴露「非托管」承诺与合约设计之间的落差
消息传出后,AVICI 代币单日重挫近半。此次事件引发关注的,不只是被盗金额本身,也包括 Avici 此前围绕「非托管、只有你能动你的钱」的产品表述,与实际合约权限设计之间的差距。
报道提到,当授权程序与抵押程序的管理权限可以被外部调用串联,并绕过原有保护时,「非托管」这一说法并不能单独构成安全保障。对用户来说,在将资金放入主打高收益或便利性的加密金融产品前,程序代码与权限设计仍是需要重点查看的部分。

