Вразливість контракту Rain призвела до втрати $1,1 млн у користувачів карток
Згідно з даними компанії з безпеки блокчейнів Blockaid, зловмисник скористався застарілим контрактом картки Rain 28 серпня, вивівши приблизно $1,1 мільйона з кількох програм карток зі стейблкоїнами, що працюють на Solana.
Резюме
- Застарілий контракт Rain на Solana дозволив несанкціоновані виведення з рахунків застави карток у кількох програмах.
- Blockaid оцінив, що було вкрадено приблизно $1,1 мільйона, які пізніше потрапили в Tornado Cash на Ethereum.
- Avici повідомив про виведення $500,859 від 1,685 користувачів, тоді як Tria виявила $431,945, що вплинуло на 636 клієнтів окремо.
- Rain заявила, що всі програми, які використовували вразливу версію контракту, були оновлені після нападу в серпні.
- Гаманці з самостійним зберіганням залишилися неушкодженими, оскільки зловмисник націлився на окремі контракти, які утримували профінансовані залишки карток.
Avici та Tria були серед постраждалих крипто-необанків. Обидві компанії розкрили загальні втрати понад $932,800 серед 2,321 користувачів. Blockaid зазначила, що інші програми, підтримувані Rain, також були під загрозою, що призвело до оцінки втрат приблизно в $1,1 мільйона.
Зловмисник не отримав доступ до гаманців з самостійним зберіганням або приватних ключів клієнтів. Натомість вразливість націлилася на контракти застави, які утримували стейблкоїни, які користувачі внесли для фінансування своїх залишків карток.
Rain повідомила, що її системи моніторингу виявили вразливість, що вплинула на "невелику кількість програм", які використовували застарілу версію її контракту картки на Solana. Компанія оновила всі програми, які все ще працювали на вразливій версії, згідно з її публічною заявою.
Зловмисник скористався застарілим контрактом Rain, вивівши $1,1 млн з залишків карток користувачів від @avici, @useTria та інших крипто-необанків.
Моніторинг Onchain від Blockaid надає емітентам карток зі стейблкоїнами можливість виявляти вразливості в їхній мережі контрактів.
Читайте... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 вересня 2026 року
Цей інцидент додає до ширших занепокоєнь щодо вразливостей контрактів та операційних ризиків. Згідно з дослідженням, опублікованим Blockaid, крипто-безпекові невдачі призвели до втрат приблизно $1,1 мільярда протягом першої половини 2026 року.
Недолік контракту Rain виявив спільну інфраструктуру карток
Rain надає інфраструктуру, яка дозволяє крипто-компаніям випускати картки, профінансовані стейблкоїнами. Коли клієнти фінансують свої картки, внесені активи переходять у рахунки застави, які управляються через контракти на блокчейні.
Ці залишки відокремлені від активів, що зберігаються у особистих гаманцях клієнтів. Як тільки кошти потрапляють у контракт застави картки, їхня безпека залежить від коду та контрольних механізмів інфраструктурного постачальника.
Blockaid виявила чотири розгортання, що містять код з тим самим хешем операційного коду, що й вразливий контракт. Компанія з безпеки заявила, що зловмисник вивів кошти з принаймні двох розгортань. Інші два, за повідомленнями, мали ту ж вразливість, але не мали підтверджених втрат.
Rain підтвердила, що застарілий контракт став причиною інциденту. Однак вона не опублікувала повний технічний звіт, що ідентифікує кожне постраждале розгортання або пояснює, чому деякі програми продовжували використовувати старішу версію.
Ситуація нагадує інші інциденти, в яких застаріла або повторно вразлива інфраструктура залишалася активною. У пов'язаних новинах зловмисники двічі скористалися тим самим контрактом мосту Verus протягом двох місяців, піднімаючи подібні питання щодо оновлень у спільних розгортаннях.
Інцидент Rain не представляв компрометації самої Solana. Блокчейн продовжував обробляти транзакції в нормальному режимі, поки зловмисник експлуатував код програми, розгорнутий у мережі.
Переписаний підпис обійшов контроль виведення
Застарілий контракт Rain вимагав двох незалежних авторизацій перед виконанням певних дій з рахунком. Він використовував інструкції перевірки Ed25519 Solana для підтвердження необхідних підписів.
Згідно з аналізом Blockaid, зловмисник маніпулював другою інструкцією перевірки. Його підпис, публічний ключ та зміщення повідомлень вказували на інформацію, що міститься в першій інструкції.
Таким чином, вразливий контракт приймав одну підписану зловмисником підпис як дві незалежні затвердження. Це дозволило зловмиснику задовольнити вимогу авторизації без дозволу власників заставних рахунків.
Після обходу перевірки підпису зловмисник використав інструкцію AddCollateralAdmin, щоб надати собі адміністративні привілеї над окремими рахунками. Потім він викликав WithdrawCollateralAsset, щоб перевести USDC та USDT з цих рахунків.
Blockaid зафіксував 2,945 додавань адміністратора та 5,288 викликів на зняття. Компанія виявила 8,233 основних транзакцій експлуатації за приблизно дві години та 29 хвилин.
Операція проходила в автоматизованому темпі. Blockaid повідомила, що перші два успішні зняття відбулися з інтервалом у три секунди, що вказує на те, що зловмисник підготував систему для націлювання на кілька рахунків.
Клієнти не авторизували зловмисні транзакції. Експлуатація відбулася на рівні контракту, що означає, що захист від фішингу або зловмисних підписів гаманців не міг би запобігти цим зняттям.
Інша недолік на рівні програми нещодавно виявив ще один протокол, коли несправні контролі застави дозволили експлуатацію DeFi на суму 75 мільйонів доларів. У обох випадках основні мережі продовжували працювати, тоді як логіка програми дозволяла несанкціоновану діяльність.
Зловмисник перемістив кошти через deBridge
Виведені USDC та USDT накопичилися в одному гаманці Solana, ідентифікованому як FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
Зловмисник обміняв стейблкоїни на SOL через децентралізовані торгові платформи. Blockaid потім відстежила доходи з Solana до Ethereum через крос-ланцюговий протокол deBridge.
Приблизно 455.9 ETH надійшло в Tornado Cash між 19:20 та 19:49 UTC, згідно з Blockaid. Tornado Cash об'єднує депозити та дозволяє зняття на адреси, які не пов'язані з оригінальними гаманцями-відправниками.
Таким чином, міксер ускладнив подальше відстеження через публічні записи блокчейну. Blockaid повідомила, що вкрадені кошти не були повернуті після входу в Tornado Cash.
Використання крос-ланцюгової інфраструктури додало ще один етап до маршруту відмивання. Крипто-мости також стали прямими цілями, з підробленою експлуатацією переказу, що вивела 11.5 мільйона доларів з мосту Verus Ethereum раніше в 2026 році.
Blockaid пов'язала дві адреси Ethereum з початковим фінансуванням активності зловмисника Rain на Solana. Ні Rain, ні правоохоронні органи публічно не ідентифікували осіб, які контролюють ці адреси.
Заяви компанії про виявлення атаки та відстеження коштів представляють її власні висновки. Blockaid надає послуги безпеки та моніторингу крипто-компаніям, включаючи емітентів стейблкоїн-карт.
Avici та Tria розкривають втрати клієнтів
Avici повідомила, що зловмисник зняв 500,859.22 доларів США з балансів карт, що належать 1,685 користувачам. Компанія заявила, що повернула всі постраждалі кошти та надала 10% кешбек після інциденту.
Tria розкрила приблизно 431,945 доларів США втрат серед 636 клієнтів. У офіційному оновленні компанія повідомила, що кожен постраждалий клієнт отримує відшкодування.
Ці два розкриття становлять 932,804.22 доларів США з оцінкових втрат. Blockaid також назвала Solayer Pay як постраждалу програму, але незалежно перевірена цифра для її втрат не була доступна.
Різниця між розкритими збитками Avici та Tria і оцінкою Blockaid у 1,1 мільйона доларів, здається, пов'язана з іншими програмами, підтримуваними Rain. Повний розподіл не було опубліковано.
Токен Avici впав на 49% від свого денного максимуму після появи повідомлень про експлуатацію, згідно з ринковими даними. Токен досяг повідомленого мінімуму в 0,217 долара, перш ніж частково відновитися. Токен Tria також знизився більш ніж на 10% в один момент.
Ці цінові рухи відбулися після публічних повідомлень про атаку, хоча ширші ринкові умови також могли вплинути на торгівлю.
Оновлення Rain вплинули на розгортання контрактів
Rain повідомила, що всі карткові програми, які використовували застарілий контракт, були оновлені. Компанія не повідомила про жодну додаткову несанкціоновану діяльність після завершення змін.
Вона також зазначила, що постраждалі користувачі будуть компенсовані. Rain не розкрила, чи буде вона відшкодовувати витрати карткових програм безпосередньо, чи понесуть витрати окремі постачальники.
Кілька питань залишаються без відповіді. Rain не опублікувала повну історію версій вразливого контракту, дату, коли була введена помилка, або причину, чому старі розгортання залишалися активними.
Компанія також не розкрила, чи аудит виявив помилку авторизації до атаки. Жодне відновлення коштів, внесених у Tornado Cash, не було публічно повідомлено.
Цей епізод знову піднімає питання про те, чи періодичні аудити забезпечують достатній захист після введення контрактів в експлуатацію. Останні дослідження в галузі показали, що установи все більше прагнуть до безперервного моніторингу поряд з традиційними безпековими аудитами, особливо для контрактів, що утримують активи користувачів.
Докладний технічний звіт дозволив би зовнішнім дослідникам підтвердити вразливість і визначити, чи залишається подібний код активним в інших місцях. Постачальники карток також можуть переглянути, як вони відстежують версії контрактів і обмежують адміністративні дозволи в спільній інфраструктурі.
Користувачі можуть зберігати контроль над своїми особистими гаманцями, але все ще стикаються з ризиками після внесення коштів у карткову програму. Безпека цих залишків залежить від контрактів, що утримують заставу, постачальника, який їх підтримує, і операторів, які реагують, коли виникають вразливості.
Читати далі: Fairshake входить у вибори США з військовим бюджетом у 122 мільйони доларів
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

«Біткоїн може досягти 250 000 – 840 000 доларів протягом 5 років» – компанія River оцінює на основі моделі припливу капіталу

MUFG та Progmat розпочали експеримент з токенізованими інвестиційними фондами в реальному середовищі

Що Russell 2000 говорить крипто-трейдерам

Як комісійний перемикач Uniswap перепроектував доходи

Стан Litecoin перед наступним халвінгом

XRP Ledger: обсяг торгів на рахунок зріс у три рази в порівнянні з минулим роком — дослідження Evernorth, баланс RLUSD зріс приблизно в сім разів

Не потрібно змінювати платформу чи переносити кошти: BiFu дозволяє криптотрейдерам безпосередньо торгувати золотом та валютою

Коли пропускна спроможність більше не є вузьким місцем, що насправді потрібно фінансам від блокчейну?

3170 мільярдів доларів стейблкоїнів стали новим попитом на короткострокові облігації

10 місяців від збитків у 1,1 мільйона до прибутку у 10 мільйонів: аналіз арбітражу Hyperliquid двох людей

Зростання боргів, перетворення валюти: найбільші бета-можливості на крипторинку в очах Хейза

Суть збору мемів на американському ринку акцій через FAMI та JINQIAN

DeFi-протокол Full Sail на Sui Chain оголосив про ліквідацію: внаслідок атаки на оракул Switchboard втрачено 91 тисячу доларів

Bitwise: Біткоїн відокремлюється від американських акцій, офіційно входячи в період ціноутворення цифрового золота

JPMorgan підвищив цільову ціну для HashKey до 4,20 гонконгських доларів, зберігши рейтинг "Купувати"

Важливі новини з минулої ночі та цього ранку (2 вересня - 3 вересня)

Які альткоїни виграють від популярності Robinhood Chain без випуску токенів?

Вчора ввечері в Силіконовій долині відбулася битва богів штучного інтелекту

Артур Хейс: ETH досягне 10 тисяч доларів цього року, розширення балансу ФРС забезпечить ліквідність для крипторинку

День промисловості: CABA втратила 17 тисяч робочих місць у секторі за 2 роки, і попереджають, що падіння триває

Що таке «червоний вересень»? Прокляття біткоїна та чому Уолл-стріт не може уникнути цього лиха

Фіксований депозит у доларах: банк оновив свої ставки, які можуть досягати 4,5%

Нове дослідження спростовує теорію "банкрутства банків" у крипто-середовищі

Міністерство фінансів США стає «тіньовим центральним банком», підриваючи незалежність монетарної політики Федеральної резервної системи

Три блокчейни зупинилися за чотири дні: хто має право натискати кнопку паузи?

HYPE вперше включено до індексного ETF криптовалют США, слідом за SOL

Стартап з навчальних даних для ШІ став найшвидшим єдинорогом Y Combinator

Magalu на Mercado Livre: що партнерство розкриває про електронну комерцію

Fairshake входить у вибори США з бюджетом у 122 мільйони доларів





