Rain-Vertragsausnutzung entzieht Nutzern 1,1 Millionen Dollar

By: crypto.news|2026/09/03 04:22:48

Ein Angreifer nutzte am 28. August einen veralteten Rain-Kartenvertrag aus und entwendete laut dem Blockchain-Sicherheitsunternehmen Blockaid etwa 1,1 Millionen Dollar aus mehreren Stablecoin-Kartenprogrammen, die auf Solana betrieben werden.
Zusammenfassung

  • Ein veralteter Rain-Solana-Vertrag ermöglichte unbefugte Abhebungen von den Sicherheiten der Kartenkonten in mehreren Programmen.
  • Blockaid schätzte, dass etwa 1,1 Millionen Dollar gestohlen wurden, wobei die Erlöse später in Tornado Cash auf Ethereum flossen.
  • Avici berichtete von 500.859 Dollar, die von 1.685 Nutzern abgezogen wurden, während Tria separat 431.945 Dollar identifizierte, die 636 Kunden betrafen.
  • Rain erklärte, dass jedes Programm, das die verwundbare Vertragsversion verwendete, nach dem Angriff im August aktualisiert wurde.
  • Selbstverwaltete Wallets blieben unberührt, da der Angreifer separate Verträge anvisierte, die finanzierte Kartenbestände hielten.

Avici und Tria gehörten zu den betroffenen Krypto-Neobanken. Die beiden Unternehmen gaben kombinierte Verluste von über 932.800 Dollar bei 2.321 Nutzern bekannt. Blockaid erklärte, dass auch andere von Rain unterstützte Programme betroffen waren, was den geschätzten Verlust auf etwa 1,1 Millionen Dollar erhöhte.

Der Angreifer hatte keinen Zugriff auf die selbstverwalteten Wallets oder privaten Schlüssel der Kunden. Stattdessen zielte die Ausnutzung auf Sicherungsverträge ab, die Stablecoins hielten, die die Nutzer eingezahlt hatten, um ihre Kartenbestände zu finanzieren.

Rain erklärte, dass seine Überwachungssysteme eine Schwachstelle entdeckten, die eine "kleine Anzahl von Programmen" betraf, die eine veraltete Version seines Solana-Kartenvertrags verwendeten. Das Unternehmen aktualisierte jedes Programm, das noch die betroffene Version verwendete, gemäß seiner öffentlichen Erklärung.

Ein Angreifer nutzte einen veralteten Rain-Vertrag aus und entnahm 1,1 Millionen Dollar aus den Kartenbeständen von @avici, @useTria und anderen Krypto-Neobanken.

Blockaids Onchain-Monitoring gibt Stablecoin-Kartenherausgebern die Möglichkeit, Ausnutzungen über ihre gesamte Vertragsbereitstellung zu erkennen.

Lesen... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2. September 2026

Der Vorfall verstärkt die Bedenken hinsichtlich der Schwachstellen von Verträgen und Betriebssystemen. Krypto-Sicherheitsfehler verursachten laut einer von Blockaid veröffentlichten Studie im ersten Halbjahr 2026 Verluste von etwa 1,1 Milliarden Dollar.

Rain-Vertragsfehler offenbarte gemeinsame Karteninfrastruktur

Rain bietet die Infrastruktur, die es Krypto-Unternehmen ermöglicht, Karten auszugeben, die mit Stablecoins finanziert sind. Wenn Kunden ihre Karten aufladen, werden die eingezahlten Vermögenswerte in Sicherheitenkonten verschoben, die über Onchain-Verträge verwaltet werden.

Diese Bestände sind getrennt von den Vermögenswerten, die in den persönlichen Wallets der Kunden gehalten werden. Sobald Gelder in einen Karten-Sicherheitsvertrag eingehen, hängt ihre Sicherheit von dem Code und den Autorisierungskontrollen des Infrastrukturgebers ab.

Blockaid identifizierte vier Bereitstellungen, die Code mit demselben Opcode-Hash wie der verwundbare Vertrag enthielten. Das Sicherheitsunternehmen erklärte, dass der Angreifer mindestens zwei Bereitstellungen entleerte. Die anderen beiden hatten Berichten zufolge dieselbe Schwachstelle, jedoch keine bestätigten Verluste.

Rain bestätigte, dass ein veralteter Vertrag den Vorfall verursachte. Es hat jedoch keinen vollständigen technischen Bericht veröffentlicht, der jede betroffene Bereitstellung identifiziert oder erklärt, warum einige Programme weiterhin die ältere Version verwendeten.

Die Situation ähnelt anderen Vorfällen, bei denen veraltete oder wiederholt verwundbare Infrastrukturen aktiv blieben. In verwandten Berichten nutzten Angreifer denselben Verus-Bridge-Vertrag innerhalb von zwei Monaten zweimal aus, was ähnliche Fragen zu Aktualisierungen über gemeinsame Bereitstellungen aufwarf.

Der Rain-Vorfall stellte keinen Kompromiss von Solana selbst dar. Die Blockchain verarbeitete weiterhin Transaktionen normal, während der Angreifer Anwendungscode ausnutzte, der im Netzwerk bereitgestellt wurde.

Wiederverwendete Signatur umging Abhebungssteuerungen

Der veraltete Rain-Vertrag erforderte zwei unabhängige Genehmigungen, bevor bestimmte Kontovorgänge erlaubt wurden. Er verwendete die Ed25519-Verifizierungsanweisungen von Solana, um die erforderlichen Unterschriften zu bestätigen.

Laut der Analyse von Blockaid manipulierte der Angreifer die zweite Verifizierungsanweisung. Ihre Unterschrift, der öffentliche Schlüssel und die Nachrichtenoffsets wiesen auf Informationen hin, die in der ersten Anweisung enthalten waren.

Der anfällige Vertrag akzeptierte daher eine vom Angreifer kontrollierte Unterschrift als zwei unabhängige Genehmigungen. Dies ermöglichte es dem Angreifer, die Genehmigungsanforderung zu erfüllen, ohne die Erlaubnis der Eigentümer der Sicherheitenkonten zu haben.

Nachdem die Überprüfung der Unterschrift umgangen wurde, verwendete der Angreifer eine AddCollateralAdmin-Anweisung, um sich selbst administrative Privilegien über einzelne Konten zu geben. Anschließend rief er WithdrawCollateralAsset auf, um USDC und USDT von diesen Konten zu übertragen.

Blockaid verzeichnete 2.945 Hinzufügungen von Administratoren und 5.288 Abhebungsaufrufe. Das Unternehmen identifizierte 8.233 Kern-Exploit-Transaktionen über einen Zeitraum von etwa zwei Stunden und 29 Minuten.

Der Vorgang verlief automatisiert. Blockaid berichtete, dass die ersten beiden erfolgreichen Abhebungen drei Sekunden auseinander lagen, was darauf hindeutet, dass der Angreifer ein System vorbereitet hatte, um mehrere Konten anzugreifen.

Die Kunden autorisierten die bösartigen Transaktionen nicht. Der Exploit fand auf Vertragsebene statt, was bedeutet, dass Schutzmaßnahmen gegen Phishing oder bösartige Wallet-Unterschriften diese Abhebungen nicht verhindert hätten.

Eine andere Schwäche auf Anwendungsebene hat kürzlich ein weiteres Protokoll exponiert, als fehlerhafte Sicherheitenkontrollen einen DeFi-Exploit in Höhe von 75 Millionen Dollar ermöglichten. In beiden Fällen betrieben die zugrunde liegenden Netzwerke weiterhin, während die Anwendungslogik unbefugte Aktivitäten zuließ.

Angreifer bewegte Gelder über deBridge
Die abgehobenen USDC und USDT sammelten sich in einer Solana-Wallet, die als FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj identifiziert wurde.

Der Angreifer tauschte die Stablecoins über dezentrale Handelsplattformen gegen SOL. Blockaid verfolgte dann die Erlöse von Solana zu Ethereum über das deBridge-Cross-Chain-Protokoll.

Laut Blockaid flossen zwischen 19:20 und 19:49 UTC etwa 455,9 ETH in Tornado Cash. Tornado Cash bündelt Einzahlungen und erlaubt Abhebungen an Adressen, die nicht öffentlich mit den ursprünglichen sendenden Wallets verbunden sind.

Der Mixer machte daher nachfolgende Bewegungen schwieriger nachverfolgbar über öffentliche Blockchain-Aufzeichnungen. Blockaid erklärte, dass die gestohlenen Gelder nach dem Eintritt in Tornado Cash nicht wiederhergestellt wurden.

Die Nutzung von Cross-Chain-Infrastruktur fügte der Geldwäsche einen weiteren Schritt hinzu. Krypto-Brücken sind ebenfalls direkte Ziele geworden, wobei ein gefälschter Übertragungs-Exploit im Jahr 2026 11,5 Millionen Dollar von der Verus Ethereum-Brücke abgezweigt hat.

Blockaid verband zwei Ethereum-Adressen mit der anfänglichen Finanzierung der Solana-Aktivitäten des Rain-Angreifers. Weder Rain noch die Strafverfolgungsbehörden haben öffentlich die Personen identifiziert, die diese Adressen kontrollieren.

Die Aussagen des Unternehmens über die Entdeckung des Angriffs und die Verfolgung der Gelder stellen die eigenen Erkenntnisse dar. Blockaid bietet Sicherheits- und Überwachungsdienste für Krypto-Unternehmen an, einschließlich Emittenten von Stablecoin-Karten.

Avici und Tria geben Kundenverluste bekannt
Avici berichtete, dass der Angreifer 500.859,22 USD von den Kartenbeständen von 1.685 Nutzern entfernt hat. Das Unternehmen gab an, allen betroffenen Kunden eine Rückerstattung gewährt und 10 % Cashback nach dem Vorfall angeboten zu haben.

Tria gab Verluste von etwa 431.945 USD bei 636 Kunden bekannt. In einem offiziellen Update teilte es mit, dass jeder betroffene Kunde entschädigt wird.

Die beiden Bekanntgaben summieren sich auf 932.804,22 USD der geschätzten Verluste. Blockaid nannte auch Solayer Pay als betroffenes Programm, aber es waren keine unabhängig verifizierten Zahlen für dessen Verluste verfügbar.

Der Unterschied zwischen den offengelegten Verlusten von Avici und Tria und Blockaids Schätzung von 1,1 Millionen USD scheint andere von Rain unterstützte Programme zu betreffen. Eine vollständige Aufschlüsselung wurde nicht veröffentlicht.

Der Token von Avici fiel um 49 % von seinem Tageshoch, nachdem Berichte über den Exploit aufgetaucht waren, so die Marktdaten. Der Token erreichte einen berichteten Tiefststand von 0,217 USD, bevor er teilweise wieder anstieg. Der Token von Tria fiel ebenfalls zeitweise um mehr als 10 %.

Diese Preisbewegungen folgten öffentlichen Berichten über den Angriff, obwohl auch die breiteren Marktbedingungen den Handel beeinflusst haben könnten.

Rain-Updates betrafen Vertragsbereitstellungen

Rain gab an, dass alle Kartenprogramme, die den veralteten Vertrag verwendeten, aktualisiert wurden. Das Unternehmen berichtete nach Abschluss der Änderungen von keiner weiteren unbefugten Aktivität.

Es wurde auch gesagt, dass betroffene Nutzer entschädigt werden. Rain hat nicht offengelegt, ob es die Kartenprogramme direkt erstatten wird oder ob die einzelnen Anbieter die Kosten tragen werden.

Mehrere Fragen bleiben unbeantwortet. Rain hat die vollständige Versionshistorie des anfälligen Vertrags, das Datum, an dem der Fehler eingeführt wurde, oder den Grund, warum ältere Bereitstellungen aktiv blieben, nicht veröffentlicht.

Das Unternehmen hat auch nicht offengelegt, ob ein Audit den Autorisierungsfehler vor dem Angriff identifiziert hat. Es wurde öffentlich kein Wiedererlangen der in Tornado Cash eingezahlten Gelder gemeldet.

Der Vorfall wirft erneut Fragen auf, ob regelmäßige Audits ausreichend Schutz bieten, nachdem Verträge in Produktion gehen. Jüngste Branchenforschung hat ergeben, dass Institutionen zunehmend kontinuierliches Monitoring neben traditionellen Sicherheitsaudits wünschen, insbesondere für Verträge, die Benutzervermögen halten.

Ein detaillierter technischer Bericht würde es externen Forschern ermöglichen, die Verwundbarkeit zu bestätigen und festzustellen, ob ähnlicher Code anderswo aktiv bleibt. Kartenanbieter könnten auch überprüfen, wie sie Vertragsversionen verfolgen und administrative Berechtigungen über gemeinsame Infrastrukturen einschränken.

Nutzer können die Kontrolle über ihre persönlichen Wallets behalten, während sie weiterhin Risiken ausgesetzt sind, nachdem sie Gelder in ein Kartenprogramm eingezahlt haben. Die Sicherheit dieser Guthaben hängt von den Verträgen ab, die die Sicherheiten halten, dem Anbieter, der sie verwaltet, und den Betreibern, die reagieren, wenn Verwundbarkeiten auftreten.
Mehr erfahren: Fairshake tritt mit 122 Millionen USD Kriegskasse in die US-Wahlen ein

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]