Solana neobank Avici遭黑掏金库,代币崩49%

2026-08-30分类:Solana(SOL) 阅读(


一句「只有你的钱包能动这笔钱」的承诺,被一连串合约呼叫打破了。根据CoinDesk 8 月29 日报导,Solana 上的加密neobank(新型数字银行)Avici 遭攻击者掏空卡片抵押金库,其代币AVICI 应声从24 小时高点崩跌约49%。

攻击者三步掏空金库,官方文件曾称「只有用户能动」

依报导,Avici 的文件原本声称,只有用户自己的钱包才能移动这笔卡片抵押资金。但攻击者透过三个步骤绕过了这道保护:先在Avici 的授权程式上呼叫SubmitSignatures,接着对抵押程式呼叫AddCollateralAdmin,最后执行WithdrawCollateralAsset把资金提走。损失金额各方估计不一,介于约65 万到逾110 万美元之间。 Avici 在官方X证实出现「影响卡片余额提领的问题」;其后续说明指出,根源是发卡合作伙伴Rain 提供的一份「过时的Solana 卡片合约」存在瑕疵(该合约也被少数其他程式使用,事后已全面升级)。依Avici 说法,攻击者透过一组特制的签章绕过验证、取得逾1,100 个用户抵押帐户的管理权,再逐一提走资金;Avici 已承诺全额赔付受影响的1,685 名用户,并额外提供10% 回馈,修补后未再侦测到未授权活动。

代币单日重挫,凸显「非托管」承诺与实作的落差

消息一出,AVICI 代币单日重挫近半。这起事件的关键,不在于被偷了多少,而在于它戳破了一个常见的行销话术:许多加密新创以「非托管、只有你能动你的钱」作为卖点,但真正决定安全的,是合约权限的设计与实作。当授权与抵押程式的管理权限可以被外部呼叫串起来、绕过原本的保护,「非托管」就只剩下文件上的一句话。对用户而言,这也再次提醒:把资金放进标榜高收益或便利的加密金融产品前,程式码与权限设计比行销文案更值得检视。

Tags: