加密卡:您的卡余额到底在哪里以及 8 月 28 日 Solana 漏洞揭示了什么
核心要点
- 当您使用加密卡付款时,支持该卡的资金通常不会存放在您自己的钱包中。
- 2026 年 8 月 28 日,对这样一个容器的攻击表明了当出现问题时意味着什么:用户的自我托管钱包没有受到影响,并且充值的卡余额消失了。
- 事件发生当天,crypto.news 统计出 10,005.03 SOL 的流出量以及约 11,600 美元的 USDC 和 USDT,按当时的价格计算总计约 107 万美元。
- 加密信用卡一览 为什么 Jupiter 出于预防措施而暂停卡支付 同一天,Solana 交易平台 Jupiter 的卡程序也短暂暂停了卡余额支付。

当您使用加密卡付款时,支持该卡的资金通常不会存放在您自己的钱包中。它位于由卡平台操作的单独容器中,并在您充值时由您填充。 2026 年 8 月 28 日,对这样一个容器的攻击表明了当出现问题时意味着什么:用户的自我托管钱包没有受到影响,并且充值的卡余额消失了。相关提供商在德国不可用。然而,其背后的构建是。本文介绍了该事件的背景,解释了术语,并向您展示如何判断您自己的卡使用哪种托管模式以及在发生损失时谁将负责。 2026 年 8 月 28 日 Avici 的 Solana 卡合约中发生的事情 Avici 是 Solana 区块链上的所谓 Neobank:一款将 Visa 卡附加到其自己的链上账户的应用程序。 2026 年 8 月 28 日,该提供商披露卡支付存在问题。据crypto.news重建,第一笔恶意交易发生在UTC时间16:49:48,报道于傍晚开始。在提供商的账户上,受到影响的既不是 Solana 网络,也不是用户的应用程序钱包,而是包含卡支持的单个智能合约。任何将资金留在应用程序中而未将其存入卡中的人都站在攻击之外。任何加满油的人都站在里面。攻击的技术原理 在 Cryptopolitan 给出的账户上,攻击者通过依次调用 SubmitSignatures、AddCollateralAdmin 和 WithdrawCollateralAsset 函数,利用了 Rust 编写的程序的支付逻辑。中间步骤是决定性的一步:攻击者将自己设置为抵押品的授权管理员,然后可以提取通过常规途径存入的资金。这一集不是一次抢夺。根据 Avici 随后发布的细分数据,该系列攻击包括 14,672 笔交易,其中 2,344 笔失败。这表明自动化脚本会在数小时内系统地完成合同,而不是一次性罢工。卡余额合约:它是什么以及为什么它不是您的钱包卡余额合约是区块链上的一个独立程序,您可以将资金转移到其中,以便支付卡可以提取资金。一旦您充值,钱就会离开您的钱包并保留在该合同中,直到卡付款结算或您将其撤回。与钱包的区别是实际的而不是理论上的。您的钱包受到只有您持有的钥匙的保护。卡合约有自己的访问逻辑,通常具有运营商的角色,以便结算正常进行。无论谁击败了角色管理,都可以在不知道单个私钥的情况下达到每个用户的余额。这正是在艾维奇发生的事情。据提供商称,该应用程序的自我托管 Solana 和 EVM 钱包没有受到影响。受到攻击的只是用户为该卡转入资金的单独合约。自我托管产品作为一个整体自动自我托管的普遍观念在这一点上并不成立。损失有多大:为什么 50 万美元和 107 万美元都是正确的? 规模有两个数量级,而且都是可追溯的。事件发生当天,crypto.news 统计出 10,005.03 SOL 的流出量以及约 11,600 美元的 USDC 和 USDT,按当时的价格计算总计约 107 万美元。 Avici 内部对账后,列出了 1,685 名受影响的用户以及 500,859.22 美元的卡余额。一旦您查看参考数量,范围大约为 50 万美元到 107 万美元。较高的数字衡量的是从合约中流出的资产。较低的一项衡量的是其中有多少可以分配给个人客户帐户作为卡余额。这两个数字都来自不同的计数方式,而且都不是另一个意义上的“正确”数字。对于作为读者的您来说,教训比确切的总和更重要:在此类事件发生的最初几个小时内,链上估计和提供商后来的对账并存,而且它们很少重合。任何在该阶段做出决策的人都应该知道他们正在查看两个数字中的哪一个。卡合约与钱包一样是一个独立的容器:如果它被打开,加载的余额就会受到影响,而不会泄露任何私钥。 Rain 作为发卡机构:后台基础设施所扮演的角色 卡上的名称是应用程序的名称。发卡和技术操作通常由专门的发卡机构在后台处理。 Avici 的公司是 Rain,该公司为公司提供卡程序,并为此在多个区块链上维护自己的合同。据相关公司称,Rain 自行定位了故障,并将其追溯到其 Solana 合约的过时版本,除了 Avici 之外,还有少数其他项目也在使用该合约。该公司表示,仍在该版本上运行的所有部署随后都进行了更新,并聘请了外部取证专家。哪些其他程序受到影响,以及是否出现损坏,尚未公开。 Avici 已承诺全额偿还所有受影响的卡余额,并表示已向联邦调查局互联网犯罪投诉中心提交报告。是否以及何时实际报销无法从外部核实;该承诺是公司的公告而非既成事实。
加密信用卡一览
为什么 Jupiter 出于预防措施而暂停卡支付 同一天,Solana 交易平台 Jupiter 的卡程序也短暂暂停了卡余额支付。该平台解释说,这是一种预防措施,其信用卡合作伙伴也完成了自己的安全检查,并表示其用户的账户和资金从未受到影响。然后付款恢复正常。这一集比第一次出现时更具启发性。这次短暂的停止表明,共享合约版本中的错误同时影响了多个卡程序,其中包括最终没有任何内容流出的卡程序。您手中的卡可能来自您从未选择过其软件的提供商。预防性付款暂停对您意味着什么 这种暂停实际上相当于暂时冻结您的卡余额。钱并没有丢失,但在支票期间无法使用。任何将一整月的支出存入加密卡的人都会注意到在这种情况下与活期账户的差异。哪些加密卡使用此模型以及 Rain 的问题在哪里 对于德国读者来说,可用性问题是第一个过滤器,对于指定的两个程序来说,它很清楚。 Avici 的文档列出了可以使用该卡的 47 个地区,其中包括拉丁美洲、非洲和亚洲的国家以及美国的各个州。欧洲、欧洲经济区和德国既没有出现在允许名单中,也没有出现在禁止名单中。 Jupiter 卡由 Rain 或 DCS 根据居住国家/地区发行,同样未将 EEA 列入其支持的区域。不过,该型号本身在德国有售。例如,ether.fi 的卡也是通过 Rain 发行的,将余额保存在用户控制的智能合约金库中,并在以太坊第 2 层滚动上进行结算。该提供商的帮助页面列出了二十个不受支持的国家/地区,其中包括爱沙尼亚、芬兰、荷兰和匈牙利;德国不在其中。由于该计划并未在 Solana 上达成和解,因此它不属于 Avici 案件中争议的合同版本。任何浏览该产品组的人都会发现并排具有完全不同机制的卡片。加密信用卡概述中列出了存在哪些模型以及费用和现金返还有何不同。监护权问题只是其中之一,但当出现问题时,它是决定责任的问题。 MiCA 和电子货币许可证:哪些规则适用于欧洲的卡余额 在欧盟,带有负载余额的支付卡通常是电子货币产品。发行人需要获得电子货币机构的授权,必须将客户资金与其自有资产分开,并将其存放在银行或进行安全投资。在涉及加密货币的情况下,自 MiCA 过渡期于 2026 年 7 月 1 日结束以来,增加了作为加密资产服务提供商的授权。与存款保护的区别在于:隔离托管意味着如果提供商破产,客户资金不会落入财产。这并不意味着国家担保计划会像针对最高 100,000 欧元的银行存款那样介入弥补损失。支付卡广告经常将两者混为一谈。如果您的卡余额位于链上合约中,则该框架不适用于该形式。这样一来,机构中就不存在托管的客户资金,而是程序中的资产,其安全性取决于代码及其角色管理。正如 Avici 案所示,这种情况下的报销是商誉和提供商合同承诺的问题,而不是监管法的问题。两种并列的托管模式:左边是持牌机构的隔离余额,右边是链上合约中的余额。托管账户或链上合约:两种模式一目了然在第一种模式下,您为卡充值,您的加密货币在充值或付款时出售,卡上的内容是授权发行人的电子货币。提供商为您保留一个账户,主管负责监督客户资金的分离,并且在发生争议时,您有一个指定的合同伙伴持有授权。在第二种模式下,您将加密货币转移到作为抵押品或卡余额的合同中。其吸引力在于能够更长时间地保持控制权,并且不必为了支付而出售资产。代价在于该合同的安全性成为您的风险,无论您如何保管好自己的密钥。存在混合形式。一些提供商在机构中持有法定余额,并且还允许您将加密货币作为抵押品。其他人仅在付款时转换。条款中说明了适用哪种变体,阅读这些变体比主页上的产品描述更值得付出努力。
加密钱包比较
