Эксплуатация контракта Rain привела к утечке $1,1 млн у пользователей карт

By: crypto.news|2026/09/03 04:22:48
0
Поделиться
copy
Оценить в GoogleОценить в Google

Злоумышленник использовал устаревший контракт Rain на картах 28 августа, похитив примерно $1,1 миллиона из нескольких программ карт со стабильными монетами, работающих на Solana, согласно данным компании по безопасности блокчейнов Blockaid.

Резюме

  • Устаревший контракт Rain на Solana позволил несанкционированные выводы из счетов залога карт в нескольких программах.
  • Blockaid оценил, что было украдено примерно $1,1 миллиона, средства позже попали в Tornado Cash на Ethereum.
  • Avici сообщил о выводе $500,859 от 1,685 пользователей, в то время как Tria отдельно выявила $431,945, затронувших 636 клиентов.
  • Rain заявила, что каждая программа, использующая уязвимую версию контракта, была обновлена после августовской атаки.
  • Самообслуживающие кошельки остались не затронутыми, поскольку злоумышленник нацелился на отдельные контракты, удерживающие финансируемые балансы карт.

Avici и Tria были среди пострадавших крипто-необанков. Обе компании раскрыли совокупные убытки более $932,800 среди 2,321 пользователей. Blockaid сообщил, что другие программы, поддерживаемые Rain, также были подвержены риску, что увеличивает оценочные потери до примерно $1,1 миллиона.

Злоумышленник не получил доступ к самообслуживающим кошелькам клиентов или их приватным ключам. Вместо этого эксплуатация нацелилась на контракты залога, удерживающие стабильные монеты, которые пользователи внесли для финансирования своих балансов карт.

Rain сообщила, что ее системы мониторинга обнаружили уязвимость, затрагивающую "небольшое количество программ", использующих устаревшую версию своего контракта на Solana. Компания обновила каждую программу, которая все еще работала на затронутой версии, согласно ее публичному заявлению.

Злоумышленник использовал устаревший контракт Rain, похитив $1,1 млн из балансов карт пользователей @avici, @useTria и других крипто-необанков.

Мониторинг Onchain от Blockaid предоставляет эмитентам карт со стабильными монетами возможность обнаруживать эксплуатации по всей их сети развертываний контрактов.

Читайте... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 сентября 2026 года

Инцидент добавляет к более широким опасениям по поводу уязвимостей контрактов и операций. Неудачи в области безопасности криптовалют привели к потерям примерно в $1,1 миллиарда в первой половине 2026 года, согласно исследованию, опубликованному Blockaid.

Недостаток контракта Rain обнажил общую инфраструктуру карт

Rain предоставляет инфраструктуру, позволяющую крипто-компаниям выпускать карты, финансируемые стабильными монетами. Когда клиенты финансируют свои карты, внесенные активы перемещаются в счета залога, управляемые через контракты на блокчейне.

Эти балансы отделены от активов, хранящихся в личных кошельках клиентов. Как только средства попадают в контракт залога карты, их безопасность зависит от кода и контрольных механизмов инфраструктурного провайдера.

Blockaid выявила четыре развертывания, содержащие код с тем же хешем операции, что и уязвимый контракт. Компания по безопасности сообщила, что злоумышленник вывел средства как минимум из двух развертываний. У других двух, как сообщается, была та же уязвимость, но не было подтвержденных потерь.

Rain подтвердила, что инцидент был вызван устаревшим контрактом. Однако она не опубликовала полный технический отчет, идентифицирующий каждое затронутое развертывание или объясняющий, почему некоторые программы продолжали использовать более старую версию.

Ситуация напоминает другие инциденты, когда устаревшая или многократно уязвимая инфраструктура оставалась активной. В связанных материалах злоумышленники дважды использовали один и тот же контракт моста Verus в течение двух месяцев, поднимая аналогичные вопросы о обновлениях в рамках общих развертываний.

Инцидент Rain не представлял собой компрометацию самой Solana. Блокчейн продолжал обрабатывать транзакции в обычном режиме, пока злоумышленник использовал код приложения, развернутый в сети.

Повторное использование подписи обошло контроль вывода средств

Устаревший контракт Rain требовал два независимых подтверждения перед выполнением определенных действий с аккаунтом. Он использовал инструкции проверки Ed25519 от Solana для подтверждения необходимых подписей.

Согласно анализу Blockaid, злоумышленник манипулировал второй инструкцией проверки. Его подпись, открытый ключ и смещения сообщений указывали на информацию, содержащуюся в первой инструкции.

Таким образом, уязвимый контракт принял одну подпись, контролируемую злоумышленником, как два независимых одобрения. Это позволило злоумышленнику удовлетворить требования авторизации без разрешения владельцев залоговых аккаунтов.

После обхода проверки подписи злоумышленник использовал инструкцию AddCollateralAdmin, чтобы предоставить себе административные привилегии над отдельными аккаунтами. Затем он вызвал WithdrawCollateralAsset для перевода USDC и USDT с этих аккаунтов.

Blockaid зафиксировала 2,945 добавлений администраторов и 5,288 вызовов на вывод средств. Компания выявила 8,233 основных транзакций эксплуатации за примерно два часа и 29 минут.

Операция проходила в автоматическом режиме. Blockaid сообщила, что первые два успешных вывода произошли с интервалом в три секунды, что указывает на то, что злоумышленник подготовил систему для нацеливания на несколько аккаунтов.

Клиенты не авторизовали злонамеренные транзакции. Эксплуатация произошла на уровне контракта, что означает, что защиты от фишинга или злонамеренных подписей кошельков не предотвратили бы эти выводы.

Недавняя уязвимость на уровне приложения также раскрыла другой протокол, когда неисправные контроли залога позволили осуществить эксплуатацию DeFi на сумму 75 миллионов долларов. В обоих случаях основные сети продолжали функционировать, в то время как логика приложения позволяла несанкционированную деятельность.

Злоумышленник переместил средства через deBridge

Выведенные USDC и USDT накопились в одном кошельке Solana, идентифицированном как FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

Злоумышленник обменял стейблкоины на SOL через децентрализованные торговые платформы. Затем Blockaid проследила за доходами от Solana до Ethereum через кросс-цепочный протокол deBridge.

Согласно Blockaid, примерно 455.9 ETH поступило в Tornado Cash между 19:20 и 19:49 UTC. Tornado Cash объединяет депозиты и разрешает вывод средств на адреса, которые не связаны с оригинальными отправляющими кошельками.

Таким образом, миксер усложнил последующие перемещения для отслеживания через публичные записи блокчейна. Blockaid сообщила, что украденные средства не были возвращены после поступления в Tornado Cash.

Использование кросс-цепочной инфраструктуры добавило еще один этап к маршруту отмывания. Крипто-мосты также стали прямыми целями, когда подделанный перевод привел к потере 11.5 миллионов долларов из моста Verus Ethereum ранее в 2026 году.

Blockaid связала два адреса Ethereum с первоначальным финансированием деятельности злоумышленника Rain в Solana. Ни Rain, ни правоохранительные органы публично не идентифицировали людей, контролирующих эти адреса.

Заявления компании о выявлении атаки и отслеживании средств представляют собой ее собственные выводы. Blockaid предоставляет услуги безопасности и мониторинга крипто-компаниям, включая эмитентов стейблкоинов.

Avici и Tria раскрывают убытки клиентов

Avici сообщила, что злоумышленник вывел 500,859.22 долларов из балансов карт 1,685 пользователей. Компания заявила, что возместила все затронутые средства и предоставила 10% кэшбэк после инцидента.

Tria раскрыла убытки в размере примерно 431,945 долларов среди 636 клиентов. В официальном обновлении она сообщила, что каждый затронутый клиент получает возмещение.

Эти два раскрытия составляют 932,804.22 долларов из оцененных убытков. Blockaid также назвала Solayer Pay как затронутую программу, но независимая проверка ее убытков не была доступна.

Разница между раскрытыми убытками Avici и Tria и оценкой Blockaid в 1,1 миллиона долларов, похоже, связана с другими программами, поддерживаемыми Rain. Полный анализ не был опубликован.

Токен Avici упал на 49% от своего дневного максимума после появления сообщений о взломе, согласно данным рынка. Токен достиг минимального значения в 0,217 доллара, прежде чем частично восстановиться. Токен Tria также снизился более чем на 10% в какой-то момент.

Эти колебания цен последовали за публичными отчетами о нападении, хотя более широкие рыночные условия также могли повлиять на торговлю.

Обновления Rain повлияли на развертывание контрактов

Компания Rain сообщила, что все карточные программы, использующие устаревший контракт, были обновлены. Компания не сообщала о дополнительных несанкционированных действиях после завершения изменений.

Также было сказано, что пострадавшие пользователи будут компенсированы. Rain не раскрыла, будет ли она возмещать расходы карточных программ напрямую или же отдельные поставщики понесут затраты.

Несколько вопросов остаются без ответа. Rain не опубликовала полную историю версии уязвимого контракта, дату, когда была введена ошибка, или причину, по которой более старые развертывания оставались активными.

Компания также не раскрыла, была ли ошибка авторизации выявлена в ходе аудита до атаки. О восстановлении средств, внесенных в Tornado Cash, публично не сообщалось.

Этот инцидент вновь поднимает вопросы о том, обеспечивают ли периодические аудиты достаточную защиту после ввода контрактов в эксплуатацию. Недавние исследования в отрасли показали, что учреждения все чаще хотят непрерывного мониторинга наряду с традиционными аудиторскими проверками, особенно для контрактов, удерживающих активы пользователей.

Подробный технический отчет позволил бы внешним исследователям подтвердить уязвимость и определить, остается ли аналогичный код активным в других местах. Поставщики карт также могут пересмотреть, как они отслеживают версии контрактов и ограничивают административные права в рамках общей инфраструктуры.

Пользователи могут сохранять контроль над своими личными кошельками, но все равно сталкиваются с рисками после внесения средств в карточную программу. Безопасность этих остатков зависит от контрактов, удерживающих залог, поставщика, который их поддерживает, и операторов, реагирующих на возникающие уязвимости. Читать далее: Fairshake вступает в выборы в США с военным бюджетом в 122 миллиона долларов

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

«Биткойн может достичь 250 000 — 840 000 долларов в течение 5 лет» — расчеты компании River на основе модели притока капитала

MUFG и Progmat начинают эксперимент по токенизации инвестиционных фондов в реальных условиях

Что Russell 2000 говорит крипто-трейдерам

Russell 2000 не является предсказателем биткойна. Хотя существует ежедневная корреляция, S&P 500 немного выше, и его следует использовать для проверки чувствительности к процентным ставкам.

Как переключатель комиссии Uniswap переработал доходы

Переключатель комиссии Uniswap изменяет распределение комиссий за обмен и связывает это с сжиганием UNI. Также рассматриваются роли TokenJar и Firepit.

Текущая ситуация перед следующим халвингом Litecoin

Следующий халвинг Litecoin произойдет на блоке 3,360,000, и его следует отслеживать по высоте блока, а не по дате.

Объем торгов на XRP Ledger на счет увеличился в три раза по сравнению с прошлым годом — исследование Evernorth, остаток RLUSD увеличился примерно в семь раз

...

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:[email protected]
VIP-программа:[email protected]