加密卡不再萬無一失 Solana駭客事件凸顯資產託管風險

商傳媒/[email protected] (商傳媒 SUN MEDIA)
48 分鐘前
圖/示意圖

商傳媒|方承業/綜合外電報導

位於 Solana 區塊鏈上的加密貨幣新創 Avici,於 2026 年 8 月 28 日遭遇駭客攻擊,導致部分用戶儲值於加密貨幣卡片內的資產遺失。此事件突顯出加密貨幣卡片與傳統 加密貨幣錢包(由用戶持有私鑰直接控制資產的數位錢包) 在資產託管機制上的差異,以及潛在的資安風險。

一般而言,當用戶使用加密貨幣卡片進行支付時,卡片內的資金往往存放於由發行平台營運的獨立容器或智能合約中,而非直接留存在用戶自己的加密貨幣錢包內。Avici 平台將其 Visa 公司卡片連結至基於 Solana(一個高效能的 Layer 1 區塊鏈平台) 的鏈上帳戶,而這次攻擊便是針對其智能合約的 區塊鏈安全漏洞(程式碼錯誤或設計缺陷,可能讓未經授權者存取或操縱資產)

駭客利用 Rust 語言編寫的程式碼中的支付邏輯漏洞,透過呼叫特定功能,成功註冊為抵押品管理的授權管理員,進而盜取資金。據統計,攻擊事件共執行了 14,672 筆交易,其中 2,344 筆失敗,顯示駭客可能使用自動化腳本。初步估計,約有 10,005.03 SOL 以及價值 11,600 美元的 USDC 和 USDT 流出,總計約 107 萬美元。Avici 內部核對後確認,實際受影響的客戶卡片餘額約為 500,859.22 美元,共有 1,685 名用戶受害。

負責發行 Avici 卡片的 Rain 公司,已確認問題源於其過時的 Solana 合約版本,並已更新所有受影響的部署。事件發生後,Avici 承諾將全額賠償受影響的卡片餘額,並已向美國聯邦調查局(FBI)的 Internet Crime Complaint Center 報案。作為預防措施,Solana 上的交易平台 Jupiter 也曾短暫暫停卡片支付,但其表示用戶帳戶及資金並未因此受影響。

此事件也揭示了加密貨幣卡片在監管上的灰色地帶。在歐洲,若卡片餘額為傳統電子貨幣,通常會受當地監管機構的授權與資金分離規定保護。然而,若資金直接存放在鏈上智能合約中,則可能不受此類法規保障,資產安全性將高度依賴於智能合約的程式碼與角色管理。對用戶而言,為保障資產安全,建議僅在加密貨幣卡片中儲存數週的日常開銷,而將大部分資金存放在由自己掌握私鑰的加密貨幣錢包中。