← 返回博客

Rain Solana 旧合约漏洞提醒:加密卡余额也是暴露面

Rain 在 8 月 29 日表示,监控系统发现一个漏洞,影响的是少数仍在使用旧版 Solana 合约的项目。Rain 同时说,其他项目没有受到影响,使用旧合约的项目已经完成升级,第三方取证专家已经介入,受影响用户会被补偿到位。

这几个限定词很重要。它不是“所有 Rain-powered 卡片都受影响”,也不是“用户钱包被统一盗走”。更稳妥的读法是:一部分仍依赖旧版 Solana 合约的卡片项目出现了安全问题,Rain 已经把相关项目升级到修复后的版本。

卡片余额本身就是一个暴露面

很多加密卡用户会把钱包风险和交易所风险分开看,但卡片余额风险也应该单独放一格。资金一旦进入卡片余额或消费账户,用户依赖的就不只是私钥,还包括发卡方、卡片项目、充值合约、结算流程,以及这些环节的风控。

所以“随用随充”不是一句泛泛的安全口号。它直接决定暴露在卡片专属事件里的余额大小。如果一张卡只是用来付每周订阅、旅行消费或几笔线下付款,把远超使用需求的资金长期放在卡片体系里,并不会让支付体验变好,只是让暴露面变大。

具体边界还要看卡片设计。有些产品是在付款时从钱包拉资金;有些是预付余额;有些把钱包资金、消费余额、卡片余额分成几层。Rain 这次事件提醒的是,先看可消费资金到底停在哪一层,再决定能不能把加密卡当成普通银行卡那样放余额。

受影响范围不能被顺手放大

社区里很快出现了 Rain 基础设施相关卡片项目的列表。这个列表有价值,因为它说明 Rain 这类发卡方 / 基础设施服务商可能藏在多个用户看得到的卡品牌背后。但这个列表不能直接等同于“受影响产品清单”。

Rain 自己的说法更窄:少数使用过时的 Solana 合约的项目受到影响,其他项目没有受到影响。KAST 也公开回复说自己没有受到影响。在 Rain 或具体卡片项目点名之前,更准确的句子应该是“Rain 报告了部分旧版 Solana 合约项目的问题”,而不是“Rain 发行的卡都被黑了”。

这不是文字游戏。一个加密卡技术栈里面有面向用户的品牌、发卡方、充值或结算使用的链、用于消费的资产、以及 Visa 或 Mastercard 这类卡片网络。某条 Solana 合约路径出问题,并不能自动推导出 EVM 余额、钱包余额、其他卡片项目或所有使用同一基础设施商的卡都出问题。

实际要查的东西,从卡账户里面开始

第一步应该回到自己的卡片账户。看这张卡是不是预付余额,资金是否停在 Solana 或其他网络,卡片项目有没有发布自己的状态说明,取现和卡片消费是否仍然正常。

如果某个卡片项目确认没有受到影响,这是有用信息,但不应该改变基本习惯。加密卡更适合围绕真实消费需求去充值。更大的余额应该放在用户明确愿意承担托管或收益敞口的地方,而不是放在一个只为商户支付服务的卡片余额里。

Rain 的回应也给了一个观察发卡方的框架:是否说明受影响范围、是否升级旧合约、是否引入外部取证、是否提到执法或监管协作、是否解释修复怎么做。全额补偿当然重要,但对持卡人的操作结论更简单:卡片余额不是闲钱,它是放在支付栈里的钱。