Explotación de contrato de Rain drena $1.1 millones de usuarios de tarjetas

SOL
ETH
explotación de contratoTarjeta de stablecoinBlockaidSolanaAviciRainTria
2026-09-03Fuente: crypto.news
Explotación de contrato de Rain drena $1.1 millones de usuarios de tarjetas

Un atacante explotó un contrato Rain desactualizado el 28 de agosto, drenando aproximadamente $1.1 millones de múltiples programas de tarjetas stablecoin que operan en Solana, según la empresa de seguridad blockchain Blockaid.

Resumen

  • Un contrato Rain de Solana desactualizado permitió retiros no autorizados de cuentas de garantía de tarjetas en múltiples programas.
  • Blockaid estimó que se robaron aproximadamente $1.1 millones, y los fondos luego ingresaron a Tornado Cash en Ethereum.
  • Avici informó que se drenaron $500,859 de 1,685 usuarios, mientras que Tria identificó $431,945 que afectaron a 636 clientes por separado.
  • Rain dijo que todos los programas que usaban la versión vulnerable del contrato fueron actualizados después del ataque de agosto.
  • Las billeteras de autocustodia no se vieron afectadas porque el atacante se dirigió a contratos separados que mantenían saldos de tarjetas financiados.

Avici y Tria estuvieron entre los neobancos cripto afectados. Las dos empresas revelaron pérdidas combinadas de más de $932,800 en 2,321 usuarios. Blockaid dijo que otros programas respaldados por Rain también estuvieron expuestos, elevando la pérdida estimada a aproximadamente $1.1 millones.

El atacante no accedió a las billeteras de autocustodia de los clientes ni a sus claves privadas. En cambio, el exploit se dirigió a contratos de garantía que mantenían stablecoins que los usuarios habían depositado para financiar sus saldos de tarjetas.

Rain dijo que sus sistemas de monitoreo descubrieron una vulnerabilidad que afectaba a un "pequeño número de programas" que usaban una versión desactualizada de su contrato de tarjetas de Solana. La compañía actualizó todos los programas que aún ejecutaban la versión afectada, según su declaración pública.

El incidente se suma a preocupaciones más amplias sobre vulnerabilidades de contratos y operativas. Las fallas de seguridad cripto causaron aproximadamente $1.1 mil millones en pérdidas durante la primera mitad de 2026, según una investigación publicada por Blockaid.

La falla del contrato Rain expuso la infraestructura compartida de tarjetas

Rain proporciona infraestructura que permite a las empresas cripto emitir tarjetas financiadas con stablecoins. Cuando los clientes financian sus tarjetas, los activos depositados se mueven a cuentas de garantía gestionadas a través de contratos en cadena.

Estos saldos están separados de los activos mantenidos en las billeteras personales de los clientes. Una vez que los fondos entran en un contrato de garantía de tarjetas, su seguridad depende del código del proveedor de infraestructura y de los controles de autorización.

Blockaid identificó cuatro despliegues que contenían código con el mismo hash de opcode que el contrato vulnerable. La empresa de seguridad dijo que el atacante drenó al menos dos despliegues. Los otros dos supuestamente tenían la misma vulnerabilidad pero no tenían pérdidas confirmadas.

Rain confirmó que un contrato desactualizado causó el incidente. Sin embargo, no ha publicado un informe técnico completo que identifique cada despliegue afectado o explique por qué algunos programas continuaron usando la versión anterior.

La situación se asemeja a otros incidentes en los que infraestructura desactualizada o repetidamente vulnerable permaneció activa. En cobertura relacionada, los atacantes explotaron el mismo contrato del puente Verus dos veces en dos meses, planteando preguntas similares sobre actualizaciones en despliegues compartidos.

El incidente de Rain no representó un compromiso de Solana en sí. La blockchain continuó procesando transacciones normalmente mientras el atacante explotaba código de aplicación desplegado en la red.

Firma reutilizada eludió los controles de retiro

El contrato Rain obsoleto requería dos autorizaciones independientes antes de permitir ciertas acciones de cuenta. Utilizaba las instrucciones de verificación Ed25519 de Solana para confirmar las firmas requeridas.

Según el análisis de Blockaid, el atacante manipuló la segunda instrucción de verificación. Sus desplazamientos de firma, clave pública y mensaje apuntaban de vuelta a la información contenida en la primera instrucción.

Por lo tanto, el contrato vulnerable aceptó una firma controlada por el atacante como dos aprobaciones independientes. Esto permitió al atacante cumplir con el requisito de autorización sin permiso de los propietarios de las cuentas de garantía.

Después de eludir la verificación de firma, el atacante utilizó una instrucción AddCollateralAdmin para otorgarse privilegios administrativos sobre cuentas individuales. Luego llamó a WithdrawCollateralAsset para transferir USDC y USDT desde esas cuentas.

Blockaid registró 2,945 adiciones de administradores y 5,288 llamadas de retiro. La compañía identificó 8,233 transacciones de explotación principales en aproximadamente dos horas y 29 minutos.

La operación procedió a un ritmo automatizado. Blockaid dijo que los dos primeros retiros exitosos ocurrieron con tres segundos de diferencia, lo que indica que el atacante había preparado un sistema para atacar múltiples cuentas.

Los clientes no autorizaron las transacciones maliciosas. La explotación ocurrió a nivel de contrato, lo que significa que las protecciones contra phishing o firmas de billetera maliciosas no habrían prevenido estos retiros.

Una debilidad diferente a nivel de aplicación expuso recientemente a otro protocolo cuando controles de garantía defectuosos permitieron una explotación DeFi de $75 millones. En ambos casos, las redes subyacentes continuaron operando mientras la lógica de la aplicación permitía actividad no autorizada.

El atacante movió fondos a través de deBridge

Los USDC y USDT retirados se acumularon en una billetera de Solana identificada como FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

El atacante intercambió las monedas estables por SOL a través de plataformas de intercambio descentralizadas. Blockaid luego rastreó las ganancias de Solana a Ethereum a través del protocolo de cadena cruzada deBridge.

Aproximadamente 455.9 ETH entraron en Tornado Cash entre las 19:20 y las 19:49 UTC, según Blockaid. Tornado Cash agrupa depósitos y permite retiros a direcciones que no están públicamente conectadas con las billeteras de envío originales.

Por lo tanto, el mezclador hizo que los movimientos posteriores fueran más difíciles de rastrear a través de registros públicos de blockchain. Blockaid dijo que los fondos robados no habían sido recuperados después de entrar en Tornado Cash.

El uso de infraestructura de cadena cruzada agregó otra etapa a la ruta de lavado. Los puentes de criptomonedas también se han convertido en objetivos directos, con una explotación de transferencia falsificada que drenó $11.5 millones del puente Verus Ethereum a principios de 2026.

Blockaid conectó dos direcciones de Ethereum con el financiamiento inicial de la actividad del atacante de Rain en Solana. Ni Rain ni las autoridades policiales han identificado públicamente a las personas que controlan esas direcciones.

Las declaraciones de la compañía sobre la detección del ataque y el rastreo de los fondos representan sus propios hallazgos. Blockaid proporciona servicios de seguridad y monitoreo a empresas de criptomonedas, incluidos emisores de tarjetas de monedas estables.

Avici y Tria revelan pérdidas de clientes

Avici informó que el atacante retiró $500,859.22 de los saldos de tarjetas pertenecientes a 1,685 usuarios. La compañía dijo que reembolsó a todos los clientes afectados y proporcionó un 10% de reembolso en efectivo después del incidente.

Tria reveló aproximadamente $431,945 en pérdidas en 636 clientes. Dijo en una actualización oficial que cada cliente afectado estaba siendo reembolsado.

Las dos revelaciones representan $932,804.22 de las pérdidas estimadas. Blockaid también nombró a Solayer Pay como un programa afectado, pero no se disponía de una cifra verificada de forma independiente para sus pérdidas.

La diferencia entre las pérdidas reveladas de Avici y Tria y la estimación de $1.1 millones de Blockaid parece involucrar a otros programas respaldados por Rain. No se ha publicado un desglose completo.

El token de Avici cayó un 49% desde su máximo diario después de que surgieran informes sobre el exploit, según datos del mercado. El token alcanzó un mínimo reportado de $0.217 antes de recuperarse parcialmente. El token de Tria también cayó más de un 10% en un momento dado.

Estos movimientos de precios siguieron a los informes públicos del ataque, aunque las condiciones más amplias del mercado también pueden haber influido en el comercio.

Las actualizaciones de Rain afectan los despliegues de contratos

Rain dijo que todos los programas de tarjetas que utilizaban el contrato obsoleto habían sido actualizados. La compañía no reportó actividad no autorizada adicional después de completar los cambios.

También dijo que los usuarios afectados serían compensados. Rain no ha revelado si reembolsará directamente a los programas de tarjetas o si los proveedores individuales asumirán los costos.

Varias preguntas siguen sin respuesta. Rain no ha publicado el historial completo de versiones del contrato vulnerable, la fecha en que se introdujo la falla o la razón por la cual los despliegues más antiguos permanecieron activos.

La compañía tampoco ha revelado si una auditoría identificó la falla de autorización antes del ataque. No se ha informado públicamente de la recuperación de los fondos depositados en Tornado Cash.

El episodio renueva las preguntas sobre si las auditorías periódicas brindan suficiente protección después de que los contratos entran en producción. Una investigación reciente de la industria encontró que las instituciones cada vez más quieren monitoreo continuo junto con las auditorías de seguridad tradicionales, particularmente para contratos que mantienen activos de usuarios.

Un informe técnico detallado permitiría a investigadores externos confirmar la vulnerabilidad y determinar si código similar permanece activo en otros lugares. Los proveedores de tarjetas también pueden revisar cómo rastrean las versiones de contratos y limitan los permisos administrativos en la infraestructura compartida.

Los usuarios pueden mantener el control de sus billeteras personales mientras aún enfrentan riesgos después de depositar fondos en un programa de tarjetas. La seguridad de esos saldos depende de los contratos que mantienen la garantía, el proveedor que los mantiene y los operadores que responden cuando surgen vulnerabilidades.