安全事件回顾:旧合约漏洞引发卡余额风险

8月29日,加密银行项目Avici披露了一起安全事件。问题的根源在于其发卡合作方Rain所使用的一个旧版Solana卡合约存在安全漏洞。目前,涉及该漏洞的合约已在所有相关项目中完成升级,系统监控显示后续未发生进一步的异常活动。

影响范围明确:用户核心资产安全无虞

Avici在公告中特别澄清,此次漏洞仅波及用于存放用户充值后卡余额的独立Solana合约。这意味着,用户的Avici主钱包与卡余额在架构上是相互隔离的。因此,用户在Solana及EVM链上的自托管钱包中的资产完全未受影响,安全性得到了保障。

经过仔细核查,确认共有1685名用户的卡余额在此次事件中遭受损失,涉及总金额约为50.09万美元

官方应对措施:全额退款与执法介入

面对此次事件,Avici迅速采取了多项应对措施:

  • 全额退款承诺:官方明确承诺,将向所有受影响用户全额退还其卡余额损失。
  • 执法机构报案:事件已正式上报至美国联邦调查局(FBI)旗下的互联网犯罪投诉中心(IC3),寻求执法部门的调查与协助。
  • 合约全面升级:漏洞合约已完成升级替换,以杜绝同类风险。

事件背景与资金流向

据早前资讯,此次安全事件导致Avici项目总计损失价值约102万美元的资产。攻击者手法包括:将盗取的1万枚SOL转移至新钱包并兑换为约102万USDC,随后通过跨链桥将资金转换为约418枚ETH,完成了资金的转移与隐匿。