全球用户超过 2 亿 | 日交易量全球第一

买币卖币,就上币安

全球最大的加密货币交易平台,安全、稳定、低手续费。
支持比特币、以太坊等数百种数字货币交易。

2亿+
全球用户
600+
交易币种
$65B+
日均交易量
180+
国家和地区
当前位置:首页资讯详情

Avici黑客事件完成退款,Solana卡业务安全边界浮现

一场针对Solana卡合约余额的攻击,最终没有演变成更大范围的资产安全事故。

8月31日,Solana生态链上银行服务商Avici更新黑客事件进展称,相关退款已经全部处理完毕,并额外向受影响用户提供10%的返现。发卡合作伙伴Rain承担了全部退款成本。

从损失处理结果看,这次事件已经基本告一段落。但如果把视线从“退了多少钱”移开,会发现Avici这次事故暴露出的其实是链上金融产品一个越来越现实的问题:

自托管钱包、卡片账户和第三方充值合约,虽然都在同一个App里,安全边界却完全不同。

出问题的是卡,不是钱包

Avici此次特别强调了攻击范围。

事件仅涉及通过Avici充值流程存入资金的Solana卡合约余额,常规Avici Solana钱包和EVM钱包均未受到影响。

这一区别非常重要。

自托管钱包的核心逻辑是私钥由用户控制,平台通常无法直接动用用户资产。而卡片业务则不同。为了让用户能够像使用普通银行卡一样消费,系统需要引入一套额外的智能合约、资金路由和发卡基础设施。

用户看到的可能只是“充值—刷卡—消费”三个步骤,后台却多了一层甚至多层资金托管和清算逻辑。

攻击者往往寻找的,就是这些连接层。

因此,这次事故并不能简单理解成“Avici钱包被黑”。更准确地说,是其Solana卡充值流程对应的合约余额出现了安全问题。

EVM卡余额、法币入金和出金、代币兑换等功能也没有受到影响。

这说明攻击面相对集中,没有扩散到整个账户体系。

为什么卡片业务特别容易成为攻击入口

链上支付产品正在快速增加,但卡片本身并不是纯粹的区块链产品。

它要连接发卡机构、支付网络、银行账户、法币结算以及链上资产。

Rain在这套体系中承担发卡合作伙伴角色,而此次所有退款费用也由Rain承担。这个安排实际上说明,链上金融产品的风险已经不再完全由区块链项目自己承担。

一张稳定币卡、一张加密借记卡,背后往往至少涉及三个世界:

链上智能合约负责资产管理;金融机构和发卡伙伴负责支付体系;用户则通过钱包或卡片完成最终消费。

任何一个接口出现漏洞,都可能影响整个产品。

这也是为什么“区块链钱包没有被攻破”并不等于“用户的链上支付体验没有风险”。

资产在哪一层,决定了风险在哪一层。

10%返现,既是赔偿也是信任成本

Avici除了全额退款,还额外提供10%的返现。

这已经超过单纯的损失补偿,更像是在为用户承担一次信任折损。

对于链上金融产品来说,用户最担心的往往不是一次具体损失,而是平台会不会在下一次事故中继续让自己承担风险。

如果项目方能够快速确认影响范围、完成退款,并且由合作伙伴承担相关成本,用户对平台的信任就有机会被保住。

反过来,如果项目方长时间无法确认资金去向,或者要求用户自行承担智能合约风险,情况就会完全不同。

尤其是卡片产品。

用户选择它,本身就是因为希望把复杂的链上操作隐藏起来。如果每次出现问题都需要用户自己理解合约漏洞、交易哈希和资产追踪,那么所谓“链上银行”最终还是回到了加密行业早期那种高门槛模式。

支付产品真正的竞争力,恰恰是让用户不必天天理解区块链。

修复合约只是第一步

Avici表示,相关Solana合约已经完成升级,目前没有发现进一步异常活动,团队也在持续监控。

这意味着此次事件已经从“应急处置”进入“风险观察”阶段。

但对于智能合约来说,升级并不代表风险永久消失。

一次漏洞修复往往只能解决已经识别的问题,不能证明整个代码体系不存在其他攻击路径。尤其是涉及充值、余额管理和卡片消费的合约,实际运行环境远比单纯的DeFi协议复杂。

因为它不仅处理链上交易,还要和链下支付流程保持一致。

这类产品未来很可能需要更加接近传统金融机构的安全机制:权限隔离、限额控制、异常交易监测、多重签名、实时风控以及应急冻结机制。

“代码经过审计”已经不够。

真正重要的是,当代码真的出现问题时,平台有没有能力把风险锁在一个足够小的范围里。

链上银行正在进入第二阶段

Avici此次事故还有一个更大的行业背景。

过去的加密钱包主要解决的是“存币”和“转币”;现在越来越多项目开始提供银行卡、稳定币支付、法币出入金以及链上兑换。

这意味着加密钱包正在从资产管理工具变成金融账户。

而一旦成为金融账户,用户期待的安全标准自然会提高。

传统银行可以通过冻结账户、撤销交易、保险和内部赔付处理部分风险;链上金融则很难直接照搬这些机制。智能合约一旦执行,交易通常不可逆,因此项目方只能在系统外围建立额外的风险控制和赔偿机制。

Avici此次能够完成全额退款,并由Rain承担成本,至少说明这种“链上资产+传统支付伙伴”的模式开始具备一定的风险承接能力。

但这也提醒行业,未来真正的竞争不只是手续费和返现。

谁能够把链上资产的开放性,与传统支付体系的安全兜底结合起来,谁才更可能真正成为普通用户愿意长期使用的金融入口。

这次受影响的只是Avici充值流程对应的Solana卡合约,常规Solana和EVM自托管钱包、EVM卡余额以及法币业务均未受到波及。

范围被控制住,是这场事故目前最值得肯定的部分。

至于升级后的合约能否经受住下一轮真实流量和攻击测试,则仍然需要时间回答。

加入全球 2 亿用户的选币安

注册即送新手奖励,首次充值还有额外返利