2026年8月28日、複数の暗号資産カードが共通で使うカード発行基盤Rainの旧版Solanaカードコントラクトに脆弱性があり、攻撃者が個別ユーザーのカード残高用アカウントの管理者権限を奪って残高を引き出したと報じられています。影響を受けたのはカードにチャージ済みの残高で、利用者が自分で鍵を管理する自己保管ウォレットの資産は影響を受けていない、というのが各報道に共通する説明です。
報道ベースの数字は、Triaが636人・43万1,945ドル(CoinDesk報。1ドル160円換算でおよそ6,900万円)、Aviciが1,685人・50万859ドルで、あわせて2,321人・93万2,800ドル超。オンチェーンで追跡された総流出額は約110万ドルと推計されています。Rainは監視により旧版コントラクトの問題を検知し、該当版を使う全プログラムを更新済みで、その後の不正な動きは確認されていないと説明したと報じられています。
重要な留保として、当サイトは2026年9月12日時点でもTria・Avici・Rainいずれの公式サイトに、この件を扱う発表記事を確認できていません。Rainの公式ポストモーテム(技術的な事後報告)も同時点で公開されていません。以下の数字・経緯・原因の説明は、すべて報道機関または第三者調査による二次情報です。金額の正確な確定値、補償の完了時期、補償の原資は公表されていません。
何が起きたのか(報道ベースの整理)
複数の報道を突き合わせると、経緯はおおむね次のとおりです。いずれも各媒体の記述であり、当サイトが独立に検証したものではありません。
| 日付 | 報じられている内容 | 主な出典媒体 |
|---|---|---|
| 2026年8月28日 | Solana上のカード残高用コントラクトへの攻撃が発生。攻撃者は署名済みの承認処理を繰り返し送信し、個別のカード担保アカウントに自身を管理者として登録したうえで残高を引き出したとされる。 | CoinDesk / CryptoTicker |
| 2026年8月28〜29日 | Aviciが被害を公表。同社の内部照合で1,685人・約50万859ドルの残高が影響を受けたとされる。AVICIトークンは一時49%下落。 | AMBCrypto / Blockonomi |
| 2026年8月29日 | Triaも影響を公表したと報じられる。636人・43万1,945ドルで、同社トークンは一時10%超下落。 | CoinDesk / Cryptometer |
| 2026年8月29〜30日 | Rainが「旧版のカードコントラクトで脆弱性を検知し、該当版を使う全プログラムを更新した。以降の不正な活動は確認していない」と説明したと報じられる。 | Blockonomi / EGamers |
| 2026年8月30日 | Aviciが「全員のカード残高を全額返金した」と述べたと報じられる。Triaも全額補償を表明。ただし時期・原資は非公表。 | AMBCrypto / Cryptometer |
金額は各媒体の記載を並べたものです。オンチェーンで追跡された総流出額(約110万ドル)は、AviciとTriaが公表した被害額の合計を上回るため、同じ旧版コントラクトを使っていた他のプログラムも影響を受けた可能性があると複数媒体が指摘しています。ただし該当するサービス名は明かされていません。
攻撃は一撃ではなく、CryptoTickerは合計14,672件のトランザクション(うち2,344件が失敗)が使われたと伝えています。数時間かけて自動的に繰り返された形です(件数は媒体によって異なります。詳細は2026年9月12日時点の続報を参照してください)。なお、同時期に別プロトコルでも攻撃がありましたが、そちらは今回のRainの件とは無関係の独立した事案と報じられています。
2026年9月12日時点の続報:公式の技術説明はまだ出ていない
事件から約2週間が経った2026年9月12日、当サイトで一次情報を確認し直しました。まず押さえておきたい事実として、Rainの公式ポストモーテム(技術的な事後報告)は、この時点でも公開されていません。
ポストモーテムの公開は義務ではなく、未公開であること自体が新たな被害を意味するわけではありません。ここで記録しておきたいのは、事件から2週間が経った時点で、基盤の提供元から技術的な説明が出ていないという状態そのものです。残高をどこに置くかを決めるときの材料として扱ってください。以下に整理する原因の説明は、いずれもRain公式のものではありません。
報じられている技術的な原因(第三者調査。Rain公式の説明ではない)
セキュリティ系メディアのdefiprimeが2026年9月10日に公開した独自調査では、原因は次のように説明されています。Rainはこの内容を認めても否定してもおらず、当サイトも独立に検証していません。「第三者による調査結果」として読んでください。
トランザクション数については、CryptoTickerが「合計14,672件(うち2,344件が失敗)」と伝えており、defiprimeの数字と一致しません。どちらが正確かを当サイトは判定できません。攻撃が数時間かけて自動的に繰り返されたという点は、いずれの媒体も共通しています。
2026年9月5日、管理権限をマルチシグへ移したと報じられている
同じ第三者調査によると、Rainは2026年9月5日に3つのプログラムのアップグレード権限(upgrade authority)を、Squadsのマルチシグ用アドレスへ移管したとされています。Rainがこれを公表したわけではなく、オンチェーンの記録をもとにした第三者の指摘です。
この指摘が正しければ、事件当時のプログラムは単独の署名鍵(plain signing key)でRainが単独管理していたことになります。単独鍵の管理では、その鍵で通せる操作の範囲がそのまま被害の上限になります。多数の利用者のカード残高が同時に影響を受けたのは、この構造が背景にあったという説明です。マルチシグへの移管は同じ形の再発を起こしにくくする変更ですが、移管の事実も、その効果も、Rainの公式発表では確認できていません。
流出した資金のその後
この記事の情報がどこまで確からしいか
お金に関わる話なので、根拠の強さをはっきりさせておきます。2026年9月12日に確認し直した状況は次のとおりです。
とくに「被害額に一定の上乗せをして補償した」「特定日に補償が完了した」といった具体的な条件については、当サイトが確認できた公式情報・報道のいずれにも記載がありませんでした。SNSでそうした情報を見かけた場合も、アプリ内のお知らせか公式ドメインの発表で裏を取ってから判断してください。
自分が対象かを確認する方法
「残高が減っている気がする」だけでは不正出金と断定できません。原因の切り分けを順番に行うと、問い合わせの精度も上がります。
- 1. アプリのカード残高と取引履歴を開く。2026年8月27日から30日ごろまでの範囲を表示し、自分の決済・返金・チャージと突き合わせます。
- 2. 減額の理由になりうる要素を先に除外する。未確定(オーソリ中)の決済、海外決済の為替差、月額費用、キャッシュバックの取消、返金の反映待ちなどが該当します。判断に迷う場合はクリプトカードのトラブル対処の切り分け手順が使えます。
- 3. 身に覚えのない「出金」があるかを見る。加盟店名のない引き出しや、カード決済として説明できない残高減少が該当します。日時、金額、通貨、トランザクションIDやリファレンス番号を控えます。
- 4. アプリ内のお知らせと登録メールを確認する。対象者への個別連絡は、通常この2経路で届きます。届いていない場合、自分は対象外である可能性が高いと考えられます。
- 5. サポートへはアプリ内の導線から連絡する。手順3で控えた情報と、残高画面のスクリーンショット(日時が写るもの)を添えます。
事故の直後は、公式を装ったアカウントが「補償の申請はこちら」と接触してくる手口が増えます。補償手続きを名目にシードフレーズや署名を求めるものは、例外なく詐欺です。見分け方はTriaカードの安全性と詐欺の見分け方にまとめています。
補償はどうなるのか
報道では、TriaとAviciのいずれも影響を受けたカード残高の全額補償を表明しています。Aviciについては2026年8月30日時点で「全員のカード残高を全額返金した」と述べたと伝えられており、あわせて米FBIのインターネット犯罪苦情センターへ通報したとも報じられています。
補償の表明は「会社の意思表示」であり、着金するまでは完了ではありません。第三者が外部から入金を検証することもできません。そのため、補償が実際に反映されるまでは、同じサービスに追加で大きな金額を預けないという運用が現実的です。
また日本の居住者にとっては、補償として受け取った資産の税務上の扱いが論点になり得ます。損失と補償が同一年内に発生した場合の扱いは個別事情によるため、記録を残したうえで税理士に相談してください。記録の残し方はクリプトカードの税金と記録が参考になります。当サイトは税務助言を行いません。
Rain基盤を使う他のカードは安全か
RainはVisaのプリンシパルメンバーとしてカード発行基盤を提供しており、複数の暗号資産カードがこの基盤を使っています。「Rainを使っている=危ない」という単純化は正確ではなく、どのチェーンのどのコントラクト版で残高を保持しているかが分かれ目です。今回の脆弱性は旧版のSolanaカードコントラクトに限定されたものと説明されています。
| サービス | 報道・公開情報で確認できる状況 | 2026年9月12日時点の評価 |
|---|---|---|
| Tria | 636人・43万1,945ドルの被害と報じられ、全額補償を表明 | 影響を受けたと報じられている |
| Avici | 1,685人・50万859ドルの被害と報じられ、全額返金を表明 | 影響を受けたと報じられている |
| Jupiter | 同じくRainを利用。予防措置として一時的に払い出しを停止したが、利用者の損失はなかったと報じられている | 被害の報道なし |
| ether.fi Cash | Rain発行だが、残高は利用者自身が管理する金庫(vault)に置かれ、Rainが管理するカード担保アカウントではないと説明されている。決済もEthereumのレイヤー2であるScroll上で処理されるため、対象となったSolanaコントラクトの外にあると報じられている。ether.fi自身の公式声明は確認できていない | 被害の報道なし |
| KAST | Rain発行のVisaカードとして知られるが、今回の報道で被害先として名指しされていない。KAST自身の公式声明は2026年9月12日時点でも確認できず、無事だったとする根拠はRainの「他のプログラムには影響していない」という説明のみ | 報道・公式ともに情報なし |
| 名前が出ていないプログラム | オンチェーンの総流出額が公表被害額の合計を上回るため、他にも影響を受けたプログラムがある可能性が指摘されている | 特定されていない |
「被害の報道なし」「情報なし」は安全性の保証ではありません。公表されていないだけの可能性も残ります。Rainは該当版を使う全プログラムを更新済みと説明していますが、更新の完了を外部から検証する手段はありません。KAST・ether.fiとも、2026年9月12日時点で自社としての公式声明は確認できていません。両カードが影響を受けなかったとする根拠は、Rainの説明と各媒体の報道にとどまります。
同じ「Rain発行」「自己保管型」でも結果が分かれた
カードを選ぶ人にとって、この事件のいちばん実用的な教訓はここにあります。発行体が同じでも、残高の預かり方が違えば結果も違いました。ether.fi CashもTriaも同じRainの基盤を使い、どちらも「non-custodial(自己保管型)」という言葉で説明されてきましたが、影響の有無は分かれています。
したがって、カードを選ぶときに見るべきなのは「自己保管」と書いてあるかどうかではなく、チャージした残高を動かす権限を誰が持っているかです。ただし、この設計上の説明はether.fi自身の公式声明ではなく、第三者による解説にもとづくものである点は付け加えておきます。設計の違いはether.fi Cashの日本向け条件やKASTカードの仕組みで個別に確認してください。
「カード残高」と「自分のウォレット」は別の場所にある
今回の件で最も実務的な学びは、この区別です。多くの暗号資産カードでは、チャージした瞬間に資産が自分のウォレットからカード用の別の入れ物へ移ります。
「自己保管(セルフカストディ)」という言葉は、ウォレットの部分については正確でも、カード残高の部分まで同じ保護が及ぶとは限りません。チャージの流れはTriaカードの入金方法で具体的に確認できます。
再発に備える実務
個別の事故は防げませんが、事故が起きたときの損失額と復旧の速さは、日々の運用で変わります。特別なことは必要ありません。
- カード残高は「数週間で使う分」に絞る。被害額を人数で割った平均は1人あたり数百ドル規模ですが、第三者調査では中央値は約24ドルとされています。平均と中央値の差から、被害は残高を多く置いていた一部の利用者に偏っていたとみられます。常時大きな残高を置かなければ、同じ事故でも影響は小さくなります。
- チャージは都度、少額で。まとめて入れるほど手数料効率は良くなりますが、残高リスクは比例して増えます。手数料と残高リスクの釣り合いで決めます。
- プッシュ通知とメール通知を両方有効にする。身に覚えのない動きに気づくまでの時間が、そのまま被害の大きさに直結します。
- 明細を定期的に見る習慣を持つ。週1回でも、決済履歴と残高の突き合わせをしていれば異常に早く気づけます。
- 複数カードに分散しても、基盤が同じなら分散になっていない場合がある。発行基盤や決済チェーンが同じなら、同時に影響を受ける可能性があります。
- 公式情報の入り口を決めておく。アプリ内のお知らせと公式ドメインをブックマークし、SNSのDMや検索広告からはサポートに接触しない、と決めておきます。
- 事故前の状態を記録しておく。残高と履歴のスクリーンショットは、補償や問い合わせの場面で自分を助けます。
これらは特定のサービスを避けるための話ではありません。どのカードでも共通して有効な運用であり、暗号資産カード全般の使い方として身につけておく価値があります。
まず確認、次に記録、それから判断
不安を感じたときほど、順番を決めて動くと落ち着いて対処できます。慌てて資産を動かす前に確認から始めてください。
8月27日から30日の残高と取引履歴を開き、自分の決済と突き合わせます。
異常があれば日時・金額・IDを控え、画面を保存してからサポートへ連絡します。
当面使う分だけを残し、公式のお知らせを継続的に確認します。
よくある質問
Triaのカード残高が減っていたら不正出金の対象ですか?
減額の理由は不正出金だけではありません。まず自分の決済履歴、返金、為替・手数料、未確定取引を確認します。そのうえで身に覚えのない出金が2026年8月28日前後にあるなら、アプリのサポート導線から日時・金額・トランザクションIDを添えて問い合わせます。報道によれば対象はカード残高であり、自分で鍵を管理する自己保管ウォレットの資産は影響を受けていないとされています。
被害額はいくらと発表されていますか?
2026年9月12日時点でも、当サイトが確認できたのは報道ベースの数字だけです。報道各社はTriaで636人・43万1,945ドル(CoinDesk)、Aviciで1,685人・50万859ドル、あわせて2,321人・93万2,800ドル超と伝えており、オンチェーンで追跡された総額は約110万ドルと推計されています。Tria・Avici・Rainいずれの公式サイトにも発表文は確認できていないため、これらは各社の公式確定値ではありません。
補償は受けられますか。いつ振り込まれますか。
報道によればTriaとAviciはいずれも影響を受けたカード残高の全額補償を表明しています。ただし補償の完了時期、原資、申請が必要か自動かについて、当サイトは2026年9月12日時点でも公式の確定情報を確認できていません。被害額に上乗せする補償を伝える情報もありますが、公式ページでは確認できませんでした。アプリ内のお知らせと登録メールを確認してください。
KASTやether.fiのカードも危険ですか?
Rainはカード発行基盤を多くのサービスに提供しており、KASTやether.fiもRain発行のVisaカードとして知られています。今回の脆弱性は旧版のSolanaカードコントラクトに限定されたもので、Rainは該当版を使う全プログラムを更新済みとしています。ether.fi Cashは残高が利用者自身の管理する金庫に置かれ、決済もScrollレイヤー2で処理されるため対象外だったと説明されています。ただしKAST・ether.fiとも自社としての公式声明は2026年9月12日時点で確認できておらず、両カードが無事だったとする根拠はRainの「他のプログラムには影響していない」という説明と各媒体の報道にとどまります。
再発に備えて何をすればよいですか?
カード残高に置く金額を数週間分の支出に絞り、残りは自分で鍵を管理する場所に置くのが基本です。あわせてアプリのプッシュ通知とメール通知を有効にし、明細を定期的に確認します。事故の直後は公式を装ったDMや偽サポートが増えるため、連絡は必ずアプリ内の導線か公式ドメインから開始してください。
秘密鍵やパスワードは漏れたのですか?
報道および第三者調査では、攻撃はカード残高用コントラクトの認可処理の不備(本来2つの署名が必要な操作を1つの署名で通せたとされるもの)を突いたものとされ、利用者の秘密鍵やログイン情報の流出とは説明されていません。したがってウォレットの鍵を入れ替える必要があるという発表は確認できていません。ただし一般的な安全対策として、パスワードの使い回しをやめ、二要素認証を有効にしておくことは有効です。
Rainの公式ポストモーテムは公開されましたか?
2026年9月12日時点で公開されていません。Rain公式ブログ(rain.xyz/blog)にこの事件を扱う記事はなく、インシデントログも2026年6月25日を最後に更新が止まっています。公式の発信はXへの投稿にとどまります。原因として報じられている署名検証の不備や、2026年9月5日のマルチシグへの権限移管は、いずれも第三者調査にもとづく情報で、Rainが認めたものではありません。
出典
2026年9月12日に確認し直しました。この記事の事実関係は、すべて以下の報道機関および第三者調査による二次情報にもとづきます。同日時点で、Tria公式ブログおよびRain公式ブログには、この件を扱う発表記事を確認できませんでした。Rainの公式ポストモーテムも未公開です。一次発表とされるSNS投稿は取得制限により本文を確認できていません。公式の続報が出た場合は、そちらを優先してください。