Avici/Rain: когда “карточный баланс” уже не совсем кошелёк
Сегодня хороший сигнал для проверки не токена, а архитектуры крипто-финтеха. Avici написала, что у 1 685 пользователей были затронуты карточные балансы на $500 859.22. Компания обещает полный возврат.
Важная деталь не в сумме. Avici отдельно пояснила границу: Solana и EVM-кошельки пользователей были self-custodial и, по их словам, не пострадали. Проблема была в отдельном Solana-контракте, куда средства попадали после пополнения карты.
Rain, карточный партнёр Avici, подтвердила свою часть: у небольшой группы программ использовалась устаревшая версия Solana-контрактов, все такие программы уже обновили, подключены форензика, law enforcement и регуляторные контакты. Rain тоже обещает, что affected users will be made whole.
Что я бы здесь проверял как пользователь или аналитик:
• где заканчивается self-custody wallet и начинается карточный баланс;
• кто отвечает за контракт после top-up: приложение, эмитент, инфраструктурный партнёр или все вместе;
• есть ли публичный postmortem с root cause, списком затронутых программ и временем обновления контрактов;
• как быстро возвращают средства, а не только обещают refund;
• можно ли держать на карточном слое только сумму под короткую трату, а не рабочий запас.
Отдельно аккуратно с цифрами. CertiK сначала писал примерно про $1.02M, а Avici позже дала reconciled figure $500 859.22. Для поста я беру официальную сумму Avici, но оставляю вывод прежним: ранние on-chain оценки и финальная reconciliation могут расходиться, пока команда не закрыла учёт.
Вывод простой: криптокарта может выглядеть как “мой кошелёк плюс Visa”, но технически это несколько зон доверия. Сам кошелёк может быть не затронут, а контракт карточного баланса - да. Поэтому в таких продуктах надо проверять не только UX и cashback, а custody boundary, партнёров, upgrade process и кто реально платит, если ломается промежуточный слой.
Post #167
3