Eksploatacja kontraktu Rain wyczerpuje 1,1 mln dolarów od użytkowników kart

By: crypto.news|2026/09/03 04:22:48
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Napastnik wykorzystał przestarzały kontrakt karty Rain 28 sierpnia, wyczerpując około 1,1 miliona dolarów z wielu programów kart stabilcoin działających na Solanie, według firmy zajmującej się bezpieczeństwem blockchain, Blockaid.

Podsumowanie

  • Przestarzały kontrakt Rain na Solanie umożliwił nieautoryzowane wypłaty z kont zabezpieczających kart w różnych programach.
  • Blockaid oszacował, że skradziono około 1,1 miliona dolarów, a dochody później trafiły do Tornado Cash na Ethereum.
  • Avici zgłosił, że 500 859 dolarów zostało wyczerpanych od 1 685 użytkowników, podczas gdy Tria zidentyfikowała 431 945 dolarów wpływających na 636 klientów osobno.
  • Rain poinformował, że każdy program korzystający z podatnej wersji kontraktu został zaktualizowany po ataku w sierpniu.
  • Portfele samodzielne pozostały nietknięte, ponieważ napastnik celował w oddzielne kontrakty przechowujące zasilone salda kart.

Avici i Tria były wśród dotkniętych kryptowalutowych neobanków. Obie firmy ujawniły łączne straty przekraczające 932 800 dolarów wśród 2 321 użytkowników. Blockaid powiedział, że inne programy wspierane przez Rain również były narażone, co zwiększyło szacunkową stratę do około 1,1 miliona dolarów.

Napastnik nie uzyskał dostępu do portfeli samodzielnych klientów ani kluczy prywatnych. Zamiast tego, eksploatacja celowała w kontrakty zabezpieczające przechowujące stabilcoiny, które użytkownicy wpłacili, aby sfinansować salda swoich kart.

Rain poinformował, że jego systemy monitorujące odkryły lukę wpływającą na "małą liczbę programów" korzystających z przestarzałej wersji kontraktu karty Solana. Firma zaktualizowała każdy program, który nadal działał na dotkniętej wersji, według jej publicznego oświadczenia.

Napastnik wykorzystał przestarzały kontrakt Rain, wyczerpując 1,1 mln dolarów z sald kart użytkowników z @avici, @useTria i innych kryptowalutowych neobanków.

Monitorowanie Onchain Blockaid daje emitentom kart stabilcoin możliwość wykrywania eksploatacji w całej ich flocie wdrożeń kontraktów.

Czytaj... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 września 2026

Incydent ten dodaje do szerszych obaw dotyczących luk w kontraktach i operacyjnych. W ciągu pierwszej połowy 2026 roku awarie bezpieczeństwa kryptowalut spowodowały straty w wysokości około 1,1 miliarda dolarów, według badań opublikowanych przez Blockaid.
Możesz także polubić: Blockaid odkrywa eksploatację na 18 mln dolarów, która zmusza do wstrzymania handlu Ostium

Wada kontraktu Rain ujawnia wspólną infrastrukturę kart

Rain zapewnia infrastrukturę, która umożliwia firmom kryptowalutowym wydawanie kart finansowanych stabilcoinami. Gdy klienci finansują swoje karty, wpłacone aktywa trafiają na konta zabezpieczające zarządzane przez kontrakty onchain.

Te salda są oddzielne od aktywów przechowywanych w osobistych portfelach klientów. Gdy fundusze trafiają do kontraktu zabezpieczającego kartę, ich bezpieczeństwo zależy od kodu dostawcy infrastruktury i kontroli autoryzacji.

Blockaid zidentyfikował cztery wdrożenia zawierające kod o tym samym hashu opcode co podatny kontrakt. Firma zajmująca się bezpieczeństwem powiedziała, że napastnik wyczerpał co najmniej dwa wdrożenia. Pozostałe dwa rzekomo miały tę samą lukę, ale nie miały potwierdzonych strat.

Rain potwierdził, że przestarzały kontrakt spowodował incydent. Nie opublikował jednak pełnego raportu technicznego identyfikującego każde dotknięte wdrożenie ani wyjaśniającego, dlaczego niektóre programy nadal korzystały ze starszej wersji.

Sytuacja przypomina inne incydenty, w których przestarzała lub wielokrotnie podatna infrastruktura pozostawała aktywna. W związanych relacjach napastnicy wykorzystali ten sam kontrakt mostu Verus dwukrotnie w ciągu dwóch miesięcy, podnosząc podobne pytania dotyczące aktualizacji w ramach wspólnych wdrożeń.

Incydent Rain nie stanowił kompromitacji samej Solany. Blockchain kontynuował normalne przetwarzanie transakcji, podczas gdy napastnik wykorzystywał kod aplikacji wdrożony w sieci.

Ponownie użyty podpis ominął kontrole wypłat

Zdezaktualizowany kontrakt Rain wymagał dwóch niezależnych autoryzacji przed zezwoleniem na pewne działania na koncie. Wykorzystywał instrukcje weryfikacji Ed25519 Solany do potwierdzenia wymaganych podpisów.

Zgodnie z analizą Blockaid, atakujący zmanipulował drugą instrukcję weryfikacji. Jego podpis, klucz publiczny i przesunięcia wiadomości wskazywały na informacje zawarte w pierwszej instrukcji.

W związku z tym podatny kontrakt zaakceptował jeden podpis kontrolowany przez atakującego jako dwa niezależne zatwierdzenia. Umożliwiło to atakującemu spełnienie wymogu autoryzacji bez zgody właścicieli kont zabezpieczających.

Po ominięciu sprawdzania podpisu, atakujący użył instrukcji AddCollateralAdmin, aby nadać sobie uprawnienia administracyjne do poszczególnych kont. Następnie wywołał WithdrawCollateralAsset, aby przelać USDC i USDT z tych kont.

Blockaid zarejestrował 2,945 dodatków administratorów i 5,288 wywołań wypłat. Firma zidentyfikowała 8,233 podstawowych transakcji eksploatacyjnych w ciągu około dwóch godzin i 29 minut.

Operacja przebiegała w zautomatyzowanym tempie. Blockaid podał, że pierwsze dwa udane wypłaty miały miejsce w odstępie trzech sekund, co wskazuje, że atakujący przygotował system do atakowania wielu kont.

Klienci nie autoryzowali złośliwych transakcji. Eksploatacja miała miejsce na poziomie kontraktu, co oznacza, że zabezpieczenia przed phishingiem lub złośliwymi podpisami portfeli nie zapobiegłyby tym wypłatom.

Inna słabość na poziomie aplikacji niedawno ujawniła inny protokół, gdy wadliwe kontrole zabezpieczeń umożliwiły eksploatację DeFi o wartości 75 milionów dolarów. W obu przypadkach podstawowe sieci nadal działały, podczas gdy logika aplikacji pozwalała na nieautoryzowaną działalność.

Atakujący przeniósł fundusze przez deBridge

Wypłacone USDC i USDT zgromadziły się w jednym portfelu Solany zidentyfikowanym jako FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

Atakujący wymienił stablecoiny na SOL za pośrednictwem zdecentralizowanych platform handlowych. Blockaid następnie prześledził dochody z Solany do Ethereum przez protokół cross-chain deBridge.

Zgodnie z danymi Blockaid, około 455,9 ETH weszło do Tornado Cash między 19:20 a 19:49 UTC. Tornado Cash grupuje depozyty i pozwala na wypłaty do adresów, które nie są publicznie powiązane z oryginalnymi portfelami wysyłającymi.

Mikser w ten sposób utrudnił dalsze ruchy do śledzenia przez publiczne zapisy blockchain. Blockaid stwierdził, że skradzione fundusze nie zostały odzyskane po wejściu do Tornado Cash.

Wykorzystanie infrastruktury cross-chain dodało kolejny etap do trasy prania pieniędzy. Mosty kryptograficzne stały się również bezpośrednimi celami, a sfałszowana eksploatacja transferu wyczerpała 11,5 miliona dolarów z mostu Verus Ethereum na początku 2026 roku.

Blockaid powiązał dwa adresy Ethereum z początkowym finansowaniem działalności atakującego Rain na Solanie. Ani Rain, ani organy ścigania publicznie nie zidentyfikowały osób kontrolujących te adresy.

Oświadczenia firmy dotyczące wykrycia ataku i śledzenia funduszy reprezentują jej własne ustalenia. Blockaid świadczy usługi bezpieczeństwa i monitorowania dla firm kryptograficznych, w tym wydawców kart stablecoin.

Avici i Tria ujawniają straty klientów

Avici poinformował, że atakujący usunął 500,859.22 USD z sald kart należących do 1,685 użytkowników. Firma powiedziała, że zwróciła wszystkim poszkodowanym klientom i zapewniła 10% zwrot gotówki po incydencie.

Tria ujawniła około 431,945 USD strat wśród 636 klientów. W oficjalnej aktualizacji stwierdziła, że każdy poszkodowany klient jest zwracany.

Obie ujawnienia stanowią 932,804.22 USD szacowanych strat. Blockaid wymienił również Solayer Pay jako dotknięty program, ale nie było dostępnych niezależnie zweryfikowanych danych dotyczących jego strat.

Różnica między ujawnionymi stratami Avici i Tria a szacunkami Blockaid na poziomie 1,1 miliona dolarów wydaje się dotyczyć innych programów wspieranych przez Rain. Pełne zestawienie nie zostało opublikowane.

Token Avici spadł o 49% od swojego dziennego szczytu po pojawieniu się doniesień o exploicie, według danych rynkowych. Token osiągnął zgłoszone minimum na poziomie 0,217 USD, zanim częściowo się odbił. Token Tria również spadł o ponad 10% w pewnym momencie.

Te ruchy cenowe nastąpiły po publicznych doniesieniach o ataku, chociaż szersze warunki rynkowe mogły również wpłynąć na handel.

Aktualizacje Rain wpłynęły na wdrożenia kontraktów
Rain poinformował, że wszystkie programy kartowe korzystające z przestarzałego kontraktu zostały zaktualizowane. Firma nie zgłosiła żadnych dodatkowych nieautoryzowanych działań po zakończeniu zmian.

Powiedziała również, że dotknięci użytkownicy zostaną zrekompensowani. Rain nie ujawnił, czy zwróci koszty programów kartowych bezpośrednio, czy też poszczególni dostawcy pokryją te koszty.

Pozostało kilka pytań bez odpowiedzi. Rain nie opublikował pełnej historii wersji podatnego kontraktu, daty wprowadzenia usterki ani powodu, dla którego starsze wdrożenia pozostały aktywne.

Firma nie ujawniła również, czy audyt zidentyfikował usterkę autoryzacji przed atakiem. Nie zgłoszono publicznie żadnego odzyskania funduszy wpłaconych do Tornado Cash.

Ten incydent odnawia pytania o to, czy okresowe audyty zapewniają wystarczającą ochronę po wprowadzeniu kontraktów do produkcji. Ostatnie badania branżowe wykazały, że instytucje coraz częściej chcą ciągłego monitorowania obok tradycyjnych audytów bezpieczeństwa, szczególnie dla kontraktów przechowujących aktywa użytkowników.

Szczegółowy raport techniczny pozwoliłby zewnętrznym badaczom potwierdzić podatność i ustalić, czy podobny kod pozostaje aktywny w innych miejscach. Dostawcy kart mogą również przeanalizować, jak śledzą wersje kontraktów i ograniczają uprawnienia administracyjne w ramach wspólnej infrastruktury.

Użytkownicy mogą zachować kontrolę nad swoimi osobistymi portfelami, jednocześnie narażając się na ryzyko po wpłaceniu funduszy do programu kartowego. Bezpieczeństwo tych sald zależy od kontraktów przechowujących zabezpieczenia, dostawcy je utrzymującego oraz operatorów reagujących, gdy pojawiają się podatności.
Przeczytaj więcej: Fairshake wchodzi w wybory w USA z budżetem 122 milionów dolarów.

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]