Rain Solana 舊合約漏洞提醒:加密卡餘額也是暴露面
Rain 在 8 月 29 日表示,監控系統發現一個漏洞,影響的是少數仍在使用舊版 Solana 合約的項目。Rain 同時說,其他項目沒有受到影響,使用舊合約的項目已經完成升級,第三方取證專家已經介入,受影響用戶會被補償到位。
這几個限定詞很重要。它不是“所有 Rain-powered 卡片都受影響”,也不是“用戶錢包被統一盜走”。更穩妥的讀法是:一部分仍依賴舊版 Solana 合約的卡片項目出現了安全問題,Rain 已經把相關項目升級到修複後的版本。
卡片餘額本身就是一個暴露面
很多加密卡用戶會把錢包風險和交易所風險分開看,但卡片餘額風險也應該單獨放一格。資金一旦進入卡片餘額或消費賬戶,用戶依賴的就不只是私鑰,還包括發卡方、卡片項目、充值合約、結算流程,以及這些環節的風控。
所以“隨用隨充”不是一句泛泛的安全口號。它直接決定暴露在卡片專屬事件裡的餘額大小。如果一張卡只是用來付每周訂閱、旅行消費或几筆線下付款,把遠超使用需求的資金長期放在卡片體系裡,並不會讓支付體驗變好,只是讓暴露面變大。
具體邊界還要看卡片設計。有些產品是在付款時從錢包拉資金;有些是預付餘額;有些把錢包資金、消費餘額、卡片餘額分成几層。Rain 這次事件提醒的是,先看可消費資金到底停在哪一層,再決定能不能把加密卡當成普通銀行卡那樣放餘額。
受影響範圍不能被順手放大
社區裡很快出現了 Rain 基礎設施相關卡片項目的列表。這個列表有價值,因為它說明 Rain 這類發卡方 / 基礎設施服務商可能藏在多個用戶看得到的卡品牌背後。但這個列表不能直接等同于“受影響產品清單”。
Rain 自己的說法更窄:少數使用過時的 Solana 合約的項目受到影響,其他項目沒有受到影響。KAST 也公開回複說自己沒有受到影響。在 Rain 或具體卡片項目點名之前,更准確的句子應該是“Rain 報告了部分舊版 Solana 合約項目的問題”,而不是“Rain 發行的卡都被黑了”。
這不是文字游戏。一個加密卡技術棧裡面有面向用戶的品牌、發卡方、充值或結算使用的鏈、用于消費的資產、以及 Visa 或 Mastercard 這類卡片網路。某條 Solana 合約路徑出問題,並不能自動推导出 EVM 餘額、錢包餘額、其他卡片項目或所有使用同一基礎設施商的卡都出問題。
實際要查的東西,從卡帳戶裡面開始
第一步應該回到自己的卡片賬戶。看這張卡是不是預付餘額,資金是否停在 Solana 或其他網路,卡片項目有沒有發布自己的狀態說明,取現和卡片消費是否仍然正常。
如果某個卡片項目確認沒有受到影響,這是有用資訊,但不應該改變基本習惯。加密卡更適合圍繞真實消費需求去充值。更大的餘額應該放在用戶明確愿意承擔托管或收益敞口的地方,而不是放在一個只為商戶支付服務的卡片餘額裡。
Rain 的回應也給了一個觀察發卡方的框架:是否說明受影響範圍、是否升級舊合約、是否引入外部取證、是否提到執法或監管協作、是否解釋修複怎麼做。全額補償當然重要,但對持卡人的操作結論更簡單:卡片餘額不是閒錢,它是放在支付棧裡的錢。