Eksploatacja kontraktu Rain wyczerpuje 1,1 mln dolarów od użytkowników kart
Napastnik wykorzystał przestarzały kontrakt karty Rain 28 sierpnia, wyczerpując około 1,1 miliona dolarów z wielu programów kart stabilcoin działających na Solanie, według firmy zajmującej się bezpieczeństwem blockchain, Blockaid.
Podsumowanie
- Przestarzały kontrakt Rain na Solanie umożliwił nieautoryzowane wypłaty z kont zabezpieczających kart w różnych programach.
- Blockaid oszacował, że skradziono około 1,1 miliona dolarów, a dochody później trafiły do Tornado Cash na Ethereum.
- Avici zgłosił, że 500 859 dolarów zostało wyczerpanych od 1 685 użytkowników, podczas gdy Tria zidentyfikowała 431 945 dolarów wpływających na 636 klientów osobno.
- Rain poinformował, że każdy program korzystający z podatnej wersji kontraktu został zaktualizowany po ataku w sierpniu.
- Portfele samodzielne pozostały nietknięte, ponieważ napastnik celował w oddzielne kontrakty przechowujące zasilone salda kart.
Avici i Tria były wśród dotkniętych kryptowalutowych neobanków. Obie firmy ujawniły łączne straty przekraczające 932 800 dolarów wśród 2 321 użytkowników. Blockaid powiedział, że inne programy wspierane przez Rain również były narażone, co zwiększyło szacunkową stratę do około 1,1 miliona dolarów.
Napastnik nie uzyskał dostępu do portfeli samodzielnych klientów ani kluczy prywatnych. Zamiast tego, eksploatacja celowała w kontrakty zabezpieczające przechowujące stabilcoiny, które użytkownicy wpłacili, aby sfinansować salda swoich kart.
Rain poinformował, że jego systemy monitorujące odkryły lukę wpływającą na "małą liczbę programów" korzystających z przestarzałej wersji kontraktu karty Solana. Firma zaktualizowała każdy program, który nadal działał na dotkniętej wersji, według jej publicznego oświadczenia.
Napastnik wykorzystał przestarzały kontrakt Rain, wyczerpując 1,1 mln dolarów z sald kart użytkowników z @avici, @useTria i innych kryptowalutowych neobanków.
Monitorowanie Onchain Blockaid daje emitentom kart stabilcoin możliwość wykrywania eksploatacji w całej ich flocie wdrożeń kontraktów.
Czytaj... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 września 2026
Incydent ten dodaje do szerszych obaw dotyczących luk w kontraktach i operacyjnych. W ciągu pierwszej połowy 2026 roku awarie bezpieczeństwa kryptowalut spowodowały straty w wysokości około 1,1 miliarda dolarów, według badań opublikowanych przez Blockaid.
Możesz także polubić: Blockaid odkrywa eksploatację na 18 mln dolarów, która zmusza do wstrzymania handlu Ostium
Wada kontraktu Rain ujawnia wspólną infrastrukturę kart
Rain zapewnia infrastrukturę, która umożliwia firmom kryptowalutowym wydawanie kart finansowanych stabilcoinami. Gdy klienci finansują swoje karty, wpłacone aktywa trafiają na konta zabezpieczające zarządzane przez kontrakty onchain.
Te salda są oddzielne od aktywów przechowywanych w osobistych portfelach klientów. Gdy fundusze trafiają do kontraktu zabezpieczającego kartę, ich bezpieczeństwo zależy od kodu dostawcy infrastruktury i kontroli autoryzacji.
Blockaid zidentyfikował cztery wdrożenia zawierające kod o tym samym hashu opcode co podatny kontrakt. Firma zajmująca się bezpieczeństwem powiedziała, że napastnik wyczerpał co najmniej dwa wdrożenia. Pozostałe dwa rzekomo miały tę samą lukę, ale nie miały potwierdzonych strat.
Rain potwierdził, że przestarzały kontrakt spowodował incydent. Nie opublikował jednak pełnego raportu technicznego identyfikującego każde dotknięte wdrożenie ani wyjaśniającego, dlaczego niektóre programy nadal korzystały ze starszej wersji.
Sytuacja przypomina inne incydenty, w których przestarzała lub wielokrotnie podatna infrastruktura pozostawała aktywna. W związanych relacjach napastnicy wykorzystali ten sam kontrakt mostu Verus dwukrotnie w ciągu dwóch miesięcy, podnosząc podobne pytania dotyczące aktualizacji w ramach wspólnych wdrożeń.
Incydent Rain nie stanowił kompromitacji samej Solany. Blockchain kontynuował normalne przetwarzanie transakcji, podczas gdy napastnik wykorzystywał kod aplikacji wdrożony w sieci.
Ponownie użyty podpis ominął kontrole wypłat
Zdezaktualizowany kontrakt Rain wymagał dwóch niezależnych autoryzacji przed zezwoleniem na pewne działania na koncie. Wykorzystywał instrukcje weryfikacji Ed25519 Solany do potwierdzenia wymaganych podpisów.
Zgodnie z analizą Blockaid, atakujący zmanipulował drugą instrukcję weryfikacji. Jego podpis, klucz publiczny i przesunięcia wiadomości wskazywały na informacje zawarte w pierwszej instrukcji.
W związku z tym podatny kontrakt zaakceptował jeden podpis kontrolowany przez atakującego jako dwa niezależne zatwierdzenia. Umożliwiło to atakującemu spełnienie wymogu autoryzacji bez zgody właścicieli kont zabezpieczających.
Po ominięciu sprawdzania podpisu, atakujący użył instrukcji AddCollateralAdmin, aby nadać sobie uprawnienia administracyjne do poszczególnych kont. Następnie wywołał WithdrawCollateralAsset, aby przelać USDC i USDT z tych kont.
Blockaid zarejestrował 2,945 dodatków administratorów i 5,288 wywołań wypłat. Firma zidentyfikowała 8,233 podstawowych transakcji eksploatacyjnych w ciągu około dwóch godzin i 29 minut.
Operacja przebiegała w zautomatyzowanym tempie. Blockaid podał, że pierwsze dwa udane wypłaty miały miejsce w odstępie trzech sekund, co wskazuje, że atakujący przygotował system do atakowania wielu kont.
Klienci nie autoryzowali złośliwych transakcji. Eksploatacja miała miejsce na poziomie kontraktu, co oznacza, że zabezpieczenia przed phishingiem lub złośliwymi podpisami portfeli nie zapobiegłyby tym wypłatom.
Inna słabość na poziomie aplikacji niedawno ujawniła inny protokół, gdy wadliwe kontrole zabezpieczeń umożliwiły eksploatację DeFi o wartości 75 milionów dolarów. W obu przypadkach podstawowe sieci nadal działały, podczas gdy logika aplikacji pozwalała na nieautoryzowaną działalność.
Atakujący przeniósł fundusze przez deBridge
Wypłacone USDC i USDT zgromadziły się w jednym portfelu Solany zidentyfikowanym jako FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
Atakujący wymienił stablecoiny na SOL za pośrednictwem zdecentralizowanych platform handlowych. Blockaid następnie prześledził dochody z Solany do Ethereum przez protokół cross-chain deBridge.
Zgodnie z danymi Blockaid, około 455,9 ETH weszło do Tornado Cash między 19:20 a 19:49 UTC. Tornado Cash grupuje depozyty i pozwala na wypłaty do adresów, które nie są publicznie powiązane z oryginalnymi portfelami wysyłającymi.
Mikser w ten sposób utrudnił dalsze ruchy do śledzenia przez publiczne zapisy blockchain. Blockaid stwierdził, że skradzione fundusze nie zostały odzyskane po wejściu do Tornado Cash.
Wykorzystanie infrastruktury cross-chain dodało kolejny etap do trasy prania pieniędzy. Mosty kryptograficzne stały się również bezpośrednimi celami, a sfałszowana eksploatacja transferu wyczerpała 11,5 miliona dolarów z mostu Verus Ethereum na początku 2026 roku.
Blockaid powiązał dwa adresy Ethereum z początkowym finansowaniem działalności atakującego Rain na Solanie. Ani Rain, ani organy ścigania publicznie nie zidentyfikowały osób kontrolujących te adresy.
Oświadczenia firmy dotyczące wykrycia ataku i śledzenia funduszy reprezentują jej własne ustalenia. Blockaid świadczy usługi bezpieczeństwa i monitorowania dla firm kryptograficznych, w tym wydawców kart stablecoin.
Avici i Tria ujawniają straty klientów
Avici poinformował, że atakujący usunął 500,859.22 USD z sald kart należących do 1,685 użytkowników. Firma powiedziała, że zwróciła wszystkim poszkodowanym klientom i zapewniła 10% zwrot gotówki po incydencie.
Tria ujawniła około 431,945 USD strat wśród 636 klientów. W oficjalnej aktualizacji stwierdziła, że każdy poszkodowany klient jest zwracany.
Obie ujawnienia stanowią 932,804.22 USD szacowanych strat. Blockaid wymienił również Solayer Pay jako dotknięty program, ale nie było dostępnych niezależnie zweryfikowanych danych dotyczących jego strat.
Różnica między ujawnionymi stratami Avici i Tria a szacunkami Blockaid na poziomie 1,1 miliona dolarów wydaje się dotyczyć innych programów wspieranych przez Rain. Pełne zestawienie nie zostało opublikowane.
Token Avici spadł o 49% od swojego dziennego szczytu po pojawieniu się doniesień o exploicie, według danych rynkowych. Token osiągnął zgłoszone minimum na poziomie 0,217 USD, zanim częściowo się odbił. Token Tria również spadł o ponad 10% w pewnym momencie.
Te ruchy cenowe nastąpiły po publicznych doniesieniach o ataku, chociaż szersze warunki rynkowe mogły również wpłynąć na handel.
Aktualizacje Rain wpłynęły na wdrożenia kontraktów
Rain poinformował, że wszystkie programy kartowe korzystające z przestarzałego kontraktu zostały zaktualizowane. Firma nie zgłosiła żadnych dodatkowych nieautoryzowanych działań po zakończeniu zmian.
Powiedziała również, że dotknięci użytkownicy zostaną zrekompensowani. Rain nie ujawnił, czy zwróci koszty programów kartowych bezpośrednio, czy też poszczególni dostawcy pokryją te koszty.
Pozostało kilka pytań bez odpowiedzi. Rain nie opublikował pełnej historii wersji podatnego kontraktu, daty wprowadzenia usterki ani powodu, dla którego starsze wdrożenia pozostały aktywne.
Firma nie ujawniła również, czy audyt zidentyfikował usterkę autoryzacji przed atakiem. Nie zgłoszono publicznie żadnego odzyskania funduszy wpłaconych do Tornado Cash.
Ten incydent odnawia pytania o to, czy okresowe audyty zapewniają wystarczającą ochronę po wprowadzeniu kontraktów do produkcji. Ostatnie badania branżowe wykazały, że instytucje coraz częściej chcą ciągłego monitorowania obok tradycyjnych audytów bezpieczeństwa, szczególnie dla kontraktów przechowujących aktywa użytkowników.
Szczegółowy raport techniczny pozwoliłby zewnętrznym badaczom potwierdzić podatność i ustalić, czy podobny kod pozostaje aktywny w innych miejscach. Dostawcy kart mogą również przeanalizować, jak śledzą wersje kontraktów i ograniczają uprawnienia administracyjne w ramach wspólnej infrastruktury.
Użytkownicy mogą zachować kontrolę nad swoimi osobistymi portfelami, jednocześnie narażając się na ryzyko po wpłaceniu funduszy do programu kartowego. Bezpieczeństwo tych sald zależy od kontraktów przechowujących zabezpieczenia, dostawcy je utrzymującego oraz operatorów reagujących, gdy pojawiają się podatności.
Przeczytaj więcej: Fairshake wchodzi w wybory w USA z budżetem 122 milionów dolarów.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

"Bitcoin może osiągnąć 250 000 - 840 000 dolarów w ciągu 5 lat" - analiza River na podstawie modelu przepływów kapitałowych

MUFG i Progmat rozpoczynają eksperyment z tokenizowanymi funduszami inwestycyjnymi w rzeczywistym środowisku

Co Russell 2000 mówi traderom kryptowalut

Jak przełącznik opłat Uniswap przekształcił przychody

Obecna sytuacja przed następnym halvingiem Litecoina

XRP Ledger, wolumen na konto wzrósł trzykrotnie w porównaniu do roku ubiegłego – raport Evernorth, saldo RLUSD wzrosło około 7 razy

Bez zmiany platformy i transferu funduszy: BiFu umożliwia traderom kryptowalut bezpośrednią wymianę złota i walut

Kiedy przepustowość nie jest już wąskim gardłem, jakiego blockchaina naprawdę potrzebuje finansowanie?

317 miliardów dolarów w stablecoinach stało się nową grupą popytową na krótkoterminowe obligacje skarbowe

10 miesięcy od straty 1,1 miliona do zysku 10 milionów: analiza arbitrażu Hyperliquid dwóch osób

Wzrost zadłużenia, przetasowanie walut: Największa szansa Beta na rynku kryptowalut według Hayesa

Z FAMI i JINQIAN na temat istoty zbierania Meme na amerykańskim rynku akcji

Protokół DeFi Full Sail na łańcuchu Sui ogłasza likwidację: straty w wysokości 91 000 USD z powodu ataku na oracle Switchboard

Bitwise: Bitcoin odłącza się od amerykańskich akcji, wchodzi w okres wyceny cyfrowego złota

JPMorgan podnosi cenę docelową HashKey do 4,20 HKD, utrzymując rekomendację "kupuj"

Ważne informacje z ostatniej nocy i dzisiaj rano (2-3 września)

Gorący Robinhood Chain nie wydał tokenów, które altcoiny skorzystały z wzrostu?

Wczoraj wieczorem w Dolinie Krzemowej miała miejsce bitwa bogów AI

Arthur Hayes: ETH wzrośnie w tym roku do 10 000 USD, a ekspansja bilansu Fedu wprowadzi płynność na rynek kryptowalut

Dzień Przemysłu: CABA straciła 17 tysięcy miejsc pracy w sektorze w ciągu 2 lat i ostrzegają, że spadek trwa

Czym jest „Czerwony Wrzesień”? Klątwa Bitcoina i dlaczego Wall Street nie może się od niej uwolnić

Lokaty w dolarach: bank zaktualizował stawki, które mogą osiągnąć nawet 4,5%

Nowe badania obalają teorię "upadku banków" w kręgu kryptowalut

Departament Skarbu USA staje się „cieniem banku centralnego”, niezależność polityki monetarnej Fed jest zagrożona

Trzy publiczne łańcuchy bloków wstrzymane w ciągu czterech dni, kto ma prawo nacisnąć przycisk pauzy?

HYPE po raz pierwszy w indeksie ETF kryptowalut w USA, tuż za SOL

Startup zajmujący się danymi treningowymi AI stał się najszybszym jednorożcem w historii Y Combinatora

Magalu w Mercado Livre: co partnerstwo ujawnia o e-commerce

Fairshake wchodzi w wybory w USA z budżetem 122 mln dolarów






