Une exploitation du contrat Rain siphonne 1,1 million de dollars des utilisateurs de cartes
Un attaquant a exploité un contrat de carte Rain obsolète le 28 août, siphonnant environ 1,1 million de dollars de plusieurs programmes de cartes en stablecoin fonctionnant sur Solana, selon la société de sécurité blockchain Blockaid.
Résumé
- Un contrat Rain obsolète sur Solana a permis des retraits non autorisés des comptes de garantie des cartes à travers plusieurs programmes.
- Blockaid a estimé qu'environ 1,1 million de dollars ont été volés, les produits ayant ensuite été transférés sur Tornado Cash sur Ethereum.
- Avici a rapporté 500 859 dollars siphonnés de 1 685 utilisateurs, tandis que Tria a identifié 431 945 dollars affectant 636 clients séparément.
- Rain a déclaré que chaque programme utilisant la version vulnérable du contrat avait été mis à jour après l'attaque d'août.
- Les portefeuilles auto-gérés sont restés non affectés car l'attaquant a ciblé des contrats séparés détenant des soldes de cartes financées.
Avici et Tria étaient parmi les néobanques crypto touchées. Les deux entreprises ont divulgué des pertes combinées de plus de 932 800 dollars parmi 2 321 utilisateurs. Blockaid a déclaré que d'autres programmes soutenus par Rain étaient également exposés, portant la perte estimée à environ 1,1 million de dollars.
L'attaquant n'a pas eu accès aux portefeuilles auto-gérés des clients ni à leurs clés privées. Au lieu de cela, l'exploitation a ciblé des contrats de garantie détenant des stablecoins que les utilisateurs avaient déposés pour financer leurs soldes de cartes.
Rain a déclaré que ses systèmes de surveillance avaient découvert une vulnérabilité affectant un "petit nombre de programmes" utilisant une version obsolète de son contrat de carte Solana. La société a mis à jour chaque programme encore en cours d'exécution sur la version affectée, selon sa déclaration publique.
Un attaquant a exploité un contrat Rain obsolète, siphonnant 1,1 million de dollars des soldes de cartes des utilisateurs de @avici, @useTria et d'autres néobanques crypto.
La surveillance Onchain de Blockaid donne aux émetteurs de cartes en stablecoin la capacité de détecter les exploits à travers leur flotte de déploiements de contrats.
Lire... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 septembre 2026
L'incident ajoute à des préoccupations plus larges concernant les vulnérabilités des contrats et des opérations. Les échecs de sécurité crypto ont causé environ 1,1 milliard de dollars de pertes au cours du premier semestre 2026, selon des recherches publiées par Blockaid.
Vous pourriez également aimer : Blockaid découvre un exploit de 18 millions de dollars qui force l'arrêt des échanges Ostium
Le défaut du contrat Rain a exposé l'infrastructure de carte partagée
Rain fournit une infrastructure qui permet aux entreprises de crypto d'émettre des cartes financées par des stablecoins. Lorsque les clients financent leurs cartes, les actifs déposés se déplacent vers des comptes de garantie gérés par des contrats onchain.
Ces soldes sont séparés des actifs détenus dans les portefeuilles personnels des clients. Une fois les fonds entrés dans un contrat de garantie de carte, leur sécurité dépend du code du fournisseur d'infrastructure et des contrôles d'autorisation.
Blockaid a identifié quatre déploiements contenant du code avec le même hachage d'opcode que le contrat vulnérable. La société de sécurité a déclaré que l'attaquant avait siphonné au moins deux déploiements. Les deux autres portaient apparemment la même vulnérabilité mais n'avaient pas de pertes confirmées.
Rain a confirmé qu'un contrat obsolète avait causé l'incident. Cependant, elle n'a pas publié de rapport technique complet identifiant chaque déploiement affecté ni expliquant pourquoi certains programmes continuaient d'utiliser l'ancienne version.
La situation ressemble à d'autres incidents où une infrastructure obsolète ou régulièrement vulnérable est restée active. Dans une couverture connexe, des attaquants ont exploité le même contrat de pont Verus deux fois en deux mois, soulevant des questions similaires sur les mises à jour à travers des déploiements partagés.
L'incident Rain n'a pas représenté une compromission de Solana elle-même. La blockchain a continué à traiter les transactions normalement pendant que l'attaquant exploitait le code d'application déployé sur le réseau.
Une signature réutilisée a contourné les contrôles de retrait
Le contrat Rain obsolète nécessitait deux autorisations indépendantes avant de permettre certaines actions sur le compte. Il utilisait les instructions de vérification Ed25519 de Solana pour confirmer les signatures requises.
Selon l'analyse de Blockaid, l'attaquant a manipulé la deuxième instruction de vérification. Sa signature, sa clé publique et les décalages de message renvoyaient à des informations contenues dans la première instruction.
Le contrat vulnérable a donc accepté une signature contrôlée par l'attaquant comme deux approbations indépendantes. Cela a permis à l'attaquant de satisfaire à l'exigence d'autorisation sans la permission des propriétaires des comptes de garantie.
Après avoir contourné la vérification de la signature, l'attaquant a utilisé une instruction AddCollateralAdmin pour se donner des privilèges administratifs sur des comptes individuels. Il a ensuite appelé WithdrawCollateralAsset pour transférer des USDC et USDT de ces comptes.
Blockaid a enregistré 2 945 ajouts d'administrateurs et 5 288 appels de retrait. La société a identifié 8 233 transactions d'exploitation principales sur une période d'environ deux heures et 29 minutes.
L'opération s'est déroulée à un rythme automatisé. Blockaid a déclaré que les deux premiers retraits réussis ont eu lieu à trois secondes d'intervalle, indiquant que l'attaquant avait préparé un système pour cibler plusieurs comptes.
Les clients n'ont pas autorisé les transactions malveillantes. L'exploitation s'est produite au niveau du contrat, ce qui signifie que les protections contre le phishing ou les signatures de portefeuille malveillantes n'auraient pas empêché ces retraits.
Une autre faiblesse au niveau de l'application a récemment exposé un autre protocole lorsque des contrôles de garantie défectueux ont permis une exploitation DeFi de 75 millions de dollars. Dans les deux cas, les réseaux sous-jacents ont continué à fonctionner tandis que la logique de l'application permettait une activité non autorisée.
L'attaquant a déplacé des fonds via deBridge
Les USDC et USDT retirés se sont accumulés dans un portefeuille Solana identifié comme FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
L'attaquant a échangé les stablecoins contre des SOL via des plateformes de trading décentralisées. Blockaid a ensuite retracé les produits de Solana vers Ethereum via le protocole cross-chain de deBridge.
Environ 455,9 ETH sont entrés dans Tornado Cash entre 19h20 et 19h49 UTC, selon Blockaid. Tornado Cash regroupe les dépôts et permet les retraits vers des adresses qui ne sont pas publiquement connectées aux portefeuilles d'envoi d'origine.
Le mélangeur a donc rendu les mouvements ultérieurs plus difficiles à tracer à travers les enregistrements de la blockchain publique. Blockaid a déclaré que les fonds volés n'avaient pas été récupérés après être entrés dans Tornado Cash.
L'utilisation d'infrastructures cross-chain a ajouté une autre étape à la route de blanchiment. Les ponts crypto sont également devenus des cibles directes, avec une exploitation de transfert falsifié drainant 11,5 millions de dollars du pont Ethereum Verus plus tôt en 2026.
Blockaid a relié deux adresses Ethereum au financement initial de l'activité de l'attaquant Rain sur Solana. Ni Rain ni les autorités judiciaires n'ont publiquement identifié les personnes contrôlant ces adresses.
Les déclarations de la société concernant la détection de l'attaque et le traçage des fonds représentent ses propres conclusions. Blockaid fournit des services de sécurité et de surveillance aux entreprises de crypto, y compris aux émetteurs de cartes de stablecoins.
Avici et Tria révèlent des pertes pour les clients
Avici a rapporté que l'attaquant avait retiré 500 859,22 $ des soldes de cartes appartenant à 1 685 utilisateurs. La société a déclaré avoir remboursé tous les clients affectés et avoir fourni un cashback de 10 % suite à l'incident.
Tria a révélé environ 431 945 $ de pertes chez 636 clients. Elle a déclaré dans une mise à jour officielle que chaque client affecté était en cours de remboursement.
Les deux divulgations représentent 932 804,22 $ des pertes estimées. Blockaid a également nommé Solayer Pay comme un programme affecté, mais aucun chiffre vérifié de manière indépendante pour ses pertes n'était disponible.
La différence entre les pertes divulguées d'Avici et de Tria et l'estimation de 1,1 million de dollars de Blockaid semble impliquer d'autres programmes soutenus par Rain. Une répartition complète n'a pas été publiée.
Le jeton d'Avici a chuté de 49 % par rapport à son sommet quotidien après l'émergence des rapports sur l'exploitation, selon les données du marché. Le jeton a atteint un bas signalé de 0,217 $ avant de se redresser partiellement. Le jeton de Tria a également diminué de plus de 10 % à un moment donné.
Ces mouvements de prix ont suivi des rapports publics sur l'attaque, bien que des conditions de marché plus larges aient également pu influencer le trading.
Les mises à jour de Rain ont affecté les déploiements de contrats
Rain a déclaré que tous les programmes de cartes utilisant le contrat obsolète avaient été mis à jour. La société a rapporté aucune activité non autorisée supplémentaire après avoir terminé les changements.
Elle a également déclaré que les utilisateurs affectés seraient indemnisés. Rain n'a pas divulgué si elle remboursera directement les programmes de cartes ou si les fournisseurs individuels supporteront les coûts.
Plusieurs questions restent sans réponse. Rain n'a pas publié l'historique complet de la version du contrat vulnérable, la date à laquelle la faille a été introduite ou la raison pour laquelle les déploiements plus anciens sont restés actifs.
La société n'a pas non plus divulgué si un audit avait identifié la faille d'autorisation avant l'attaque. Aucun recouvrement des fonds déposés dans Tornado Cash n'a été signalé publiquement.
Cet épisode ravive les questions sur la capacité des audits périodiques à fournir une protection suffisante après que les contrats entrent en production. Des recherches récentes dans l'industrie ont révélé que les institutions souhaitent de plus en plus une surveillance continue en plus des audits de sécurité traditionnels, en particulier pour les contrats détenant des actifs des utilisateurs.
Un rapport technique détaillé permettrait aux chercheurs externes de confirmer la vulnérabilité et de déterminer si un code similaire reste actif ailleurs. Les fournisseurs de cartes peuvent également revoir comment ils suivent les versions de contrats et limitent les autorisations administratives à travers une infrastructure partagée.
Les utilisateurs peuvent conserver le contrôle de leurs portefeuilles personnels tout en faisant face à des risques après avoir déposé des fonds dans un programme de cartes. La sécurité de ces soldes dépend des contrats détenant la garantie, du fournisseur qui les maintient et des opérateurs réagissant lorsque des vulnérabilités émergent. Lire la suite : Fairshake entre dans les élections américaines avec un fonds de guerre de 122 millions de dollars
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

La possibilité que le Bitcoin atteigne entre 250 000 et 840 000 dollars dans les cinq prochaines années, selon River

MUFG et Progmat lancent un projet pilote de fonds d'investissement tokenisé en environnement réel

Ce que le Russell 2000 indique aux traders de cryptomonnaies

Comment le commutateur de frais d'Uniswap a redessiné les revenus

État actuel avant la prochaine réduction de moitié de Litecoin

Le volume par compte sur le XRP Ledger triple par rapport à l'année précédente, selon une enquête d'Evernorth ; le solde de RLUSD augmente d'environ sept fois

Pas besoin de changer de plateforme ni de déplacer des fonds : BiFu permet aux traders de crypto de négocier directement de l'or et des devises

Quand le débit n'est plus un goulot d'étranglement, quel type de blockchain le secteur financier nécessite-t-il vraiment ?

317 milliards de dollars de stablecoins, une nouvelle demande pour les obligations à court terme

De 1,1 million de pertes à 10 millions de bénéfices en 10 mois : Retour sur l'arbitrage de deux personnes avec Hyperliquid

Expansion de la dette, réorganisation monétaire : La plus grande opportunité Beta du marché des cryptomonnaies selon Hayes

L'essence de la récolte des Meme sur le marché boursier américain à travers FAMI et JINQIAN

Le protocole DeFi Full Sail sur la chaîne Sui annonce sa liquidation : perte de 91 000 $ suite à une attaque sur l'oracle Switchboard

Bitwise : Le Bitcoin se découple des actions américaines et entre officiellement dans un cycle de tarification de l'or numérique

JPMorgan relève l'objectif de prix de HashKey à 4,20 HKD et maintient une note d'achat

Informations importantes de la nuit dernière et de ce matin (2-3 septembre)

Robinhood Chain, un succès sans jeton : quels altcoins profitent de la croissance ?

La nuit dernière, la Silicon Valley a connu une bataille des dieux de l'IA

Arthur Hayes : ETH pourrait atteindre 10 000 $ cette année, l'expansion du bilan de la Réserve fédérale injectera de la liquidité sur le marché des cryptomonnaies

Journée de l'Industrie : CABA a perdu 17 000 emplois dans le secteur en 2 ans et avertit que la chute continue

Qu'est-ce que le « Septembre Rouge » ? Le sort de Bitcoin et pourquoi Wall Street ne peut pas y échapper

Dépôts à terme en dollars : une banque a mis à jour ses taux pouvant atteindre jusqu'à 4,5%

Une nouvelle étude réfute la 'théorie de l'effondrement bancaire' dans le cercle crypto

Le Trésor américain devient une « banque centrale de l'ombre », l'indépendance de la politique monétaire de la Réserve fédérale est menacée

Trois blockchains arrêtées en quatre jours : qui a le pouvoir d'appuyer sur le bouton pause ?

Le HYPE est le premier à être adopté dans l'ETF d'index de cryptomonnaies américain, après le SOL

Une startup de données d'entraînement en IA vient de devenir le plus rapide unicorn de Y Combinator

Magalu sur Mercado Livre : ce que le partenariat révèle sur le e-commerce

Fairshake entre dans les élections américaines avec un budget de 122 millions de dollars






