Exploitation d'un contrat Rain : 1,1 million de dollars dérobés aux utilisateurs de cartes

SOL
ETH
exploitation de contratcarte stablecoinBlockaidSolanaAviciRainTria
2026-09-03Source: crypto.news
Exploitation d'un contrat Rain : 1,1 million de dollars dérobés aux utilisateurs de cartes

Un attaquant a exploité un ancien contrat Rain Card le 28 août, drainant environ 1,1 million de dollars de plusieurs programmes de cartes de stablecoin fonctionnant sur Solana, selon la société de sécurité blockchain Blockaid.

Résumé

  • Un ancien contrat Solana de Rain a permis des retraits non autorisés depuis les comptes de garantie de cartes de plusieurs programmes.
  • Blockaid a estimé qu'environ 1,1 million de dollars ont été volés, les fonds ayant ensuite transité par Tornado Cash sur Ethereum.
  • Avici a signalé 500 859 dollars drainés auprès de 1 685 utilisateurs, tandis que Tria a identifié 431 945 dollars affectant 636 clients séparément.
  • Rain a déclaré que chaque programme utilisant la version vulnérable du contrat a été mis à niveau après l'attaque d'août.
  • Les portefeuilles en auto-conservation sont restés non affectés car l'attaquant a ciblé des contrats séparés détenant les soldes de cartes financés.

Avici et Tria figuraient parmi les néobanques crypto affectées. Les deux sociétés ont divulgué des pertes combinées de plus de 932 800 dollars sur 2 321 utilisateurs. Blockaid a déclaré que d'autres programmes soutenus par Rain étaient également exposés, portant la perte estimée à environ 1,1 million de dollars.

L'attaquant n'a pas accédé aux portefeuilles en auto-conservation des clients ni à leurs clés privées. Au lieu de cela, l'exploit a ciblé des contrats de garantie détenant des stablecoins que les utilisateurs avaient déposés pour financer leurs soldes de cartes.

Rain a déclaré que ses systèmes de surveillance ont découvert une vulnérabilité affectant un « petit nombre de programmes » utilisant une version obsolète de son contrat de carte Solana. La société a mis à niveau chaque programme exécutant encore la version affectée, selon sa déclaration publique.

L'incident s'ajoute aux préoccupations plus larges concernant les vulnérabilités contractuelles et opérationnelles. Les défaillances de sécurité crypto ont causé environ 1,1 milliard de dollars de pertes au cours du premier semestre 2026, selon une recherche publiée par Blockaid.

La faille du contrat Rain a exposé l'infrastructure de cartes partagée

Rain fournit une infrastructure qui permet aux entreprises crypto d'émettre des cartes financées par des stablecoins. Lorsque les clients financent leurs cartes, les actifs déposés sont transférés vers des comptes de garantie gérés via des contrats onchain.

Ces soldes sont séparés des actifs détenus dans les portefeuilles personnels des clients. Une fois que les fonds entrent dans un contrat de garantie de carte, leur sécurité dépend du code du fournisseur d'infrastructure et des contrôles d'autorisation.

Blockaid a identifié quatre déploiements contenant du code avec le même hash d'opcode que le contrat vulnérable. La société de sécurité a déclaré que l'attaquant a drainé au moins deux déploiements. Les deux autres portaient apparemment la même vulnérabilité mais n'ont pas confirmé de pertes.

Rain a confirmé qu'un contrat obsolète a causé l'incident. Cependant, elle n'a pas publié de rapport technique complet identifiant chaque déploiement affecté ni expliquant pourquoi certains programmes ont continué à utiliser l'ancienne version.

La situation ressemble à d'autres incidents où une infrastructure obsolète ou vulnérable à plusieurs reprises est restée active. Dans une couverture connexe, des attaquants ont exploité le même contrat de pont Verus deux fois en deux mois, soulevant des questions similaires sur les mises à niveau à travers des déploiements partagés.

L'incident Rain n'a pas représenté un compromis de Solana lui-même. La blockchain a continué à traiter les transactions normalement pendant que l'attaquant exploitait le code d'application déployé sur le réseau.

Une signature réutilisée a contourné les contrôles de retrait

L'ancien contrat Rain exigeait deux autorisations indépendantes avant d'autoriser certaines actions sur les comptes. Il utilisait les instructions de vérification Ed25519 de Solana pour confirmer les signatures requises.

Selon l'analyse de Blockaid, l'attaquant a manipulé la deuxième instruction de vérification. Sa signature, sa clé publique et les décalages du message pointaient vers des informations contenues dans la première instruction.

Le contrat vulnérable a donc accepté une signature contrôlée par l'attaquant comme deux approbations indépendantes. Cela a permis à l'attaquant de satisfaire à l'exigence d'autorisation sans la permission des propriétaires des comptes de garantie.

Après avoir contourné la vérification de signature, l'attaquant a utilisé une instruction AddCollateralAdmin pour s'octroyer des privilèges administratifs sur des comptes individuels. Il a ensuite appelé WithdrawCollateralAsset pour transférer des USDC et USDT depuis ces comptes.

Blockaid a enregistré 2 945 ajouts d'administrateurs et 5 288 appels de retrait. L'entreprise a identifié 8 233 transactions d'exploitation principales sur environ deux heures et 29 minutes.

L'opération s'est déroulée à un rythme automatisé. Blockaid a déclaré que les deux premiers retraits réussis se sont produits à trois secondes d'intervalle, indiquant que l'attaquant avait préparé un système pour cibler plusieurs comptes.

Les clients n'ont pas autorisé les transactions malveillantes. L'exploitation s'est produite au niveau du contrat, ce qui signifie que les protections contre le phishing ou les signatures de portefeuille malveillantes n'auraient pas empêché ces retraits.

Une autre faiblesse au niveau de l'application a récemment exposé un autre protocole lorsque des contrôles de garantie défectueux ont permis une exploitation DeFi de 75 millions de dollars. Dans les deux cas, les réseaux sous-jacents ont continué à fonctionner tandis que la logique applicative permettait une activité non autorisée.

L'attaquant a déplacé des fonds via deBridge

Les USDC et USDT retirés se sont accumulés dans un portefeuille Solana identifié comme FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

L'attaquant a échangé les stablecoins contre du SOL via des plateformes de trading décentralisées. Blockaid a ensuite retracé le produit de Solana à Ethereum via le protocole inter-chaînes deBridge.

Environ 455,9 ETH sont entrés dans Tornado Cash entre 19h20 et 19h49 UTC, selon Blockaid. Tornado Cash regroupe les dépôts et permet des retraits vers des adresses qui ne sont pas publiquement liées aux portefeuilles envoyeurs d'origine.

Le mélangeur a donc rendu les mouvements ultérieurs plus difficiles à tracer via les registres publics de la blockchain. Blockaid a déclaré que les fonds volés n'avaient pas été récupérés après leur entrée dans Tornado Cash.

L'utilisation d'une infrastructure inter-chaînes a ajouté une étape supplémentaire à la voie de blanchiment. Les ponts cryptographiques sont également devenus des cibles directes, avec une exploitation par transfert forgé qui a drainé 11,5 millions de dollars du pont Verus Ethereum plus tôt en 2026.

Blockaid a relié deux adresses Ethereum au financement initial de l'activité Solana de l'attaquant de Rain. Ni Rain ni les autorités chargées de l'application de la loi n'ont publiquement identifié les personnes contrôlant ces adresses.

Les déclarations de l'entreprise concernant la détection de l'attaque et le traçage des fonds représentent ses propres conclusions. Blockaid fournit des services de sécurité et de surveillance aux entreprises de cryptomonnaies, y compris aux émetteurs de cartes de stablecoins.

Avici et Tria divulguent les pertes des clients

Avici a signalé que l'attaquant a retiré 500 859,22 $ des soldes de cartes appartenant à 1 685 utilisateurs. L'entreprise a déclaré avoir remboursé tous les clients concernés et offert 10 % de remise en argent après l'incident.

Tria a divulgué environ 431 945 $ de pertes sur 636 clients. Elle a déclaré dans une mise à jour officielle que chaque client concerné était remboursé.

Les deux divulgations représentent 932 804,22 $ des pertes estimées. Blockaid a également nommé Solayer Pay comme programme affecté, mais aucun chiffre vérifié indépendamment pour ses pertes n'était disponible.

La différence entre les pertes divulguées d'Avici et de Tria et l'estimation de 1,1 million de dollars de Blockaid semble impliquer d'autres programmes soutenus par Rain. Une ventilation complète n'a pas été publiée.

Le jeton d'Avici a chuté de 49 % par rapport à son plus haut quotidien après que des rapports sur l'exploit ont émergé, selon les données du marché. Le jeton a atteint un plus bas signalé de 0,217 $ avant de se redresser partiellement. Le jeton de Tria a également baissé de plus de 10 % à un moment donné.

Ces mouvements de prix ont suivi des rapports publics sur l'attaque, bien que les conditions plus larges du marché aient également pu influencer les échanges.

Les mises à niveau de Rain ont affecté les déploiements de contrats

Rain a déclaré que tous les programmes de cartes utilisant l'ancien contrat avaient été mis à niveau. La société n'a signalé aucune activité non autorisée supplémentaire après avoir terminé les modifications.

Elle a également déclaré que les utilisateurs concernés seraient indemnisés. Rain n'a pas divulgué si elle rembourserait directement les programmes de cartes ou si les fournisseurs individuels supporteraient les coûts.

Plusieurs questions restent sans réponse. Rain n'a pas publié l'historique complet des versions du contrat vulnérable, la date à laquelle la faille a été introduite ou la raison pour laquelle les déploiements plus anciens sont restés actifs.

La société n'a pas non plus divulgué si un audit avait identifié la faille d'autorisation avant l'attaque. Aucune récupération des fonds déposés dans Tornado Cash n'a été signalée publiquement.

Cet épisode relance les questions sur la question de savoir si les audits périodiques offrent une protection suffisante après que les contrats sont mis en production. Des recherches récentes dans l'industrie ont révélé que les institutions veulent de plus en plus une surveillance continue en plus des audits de sécurité traditionnels, en particulier pour les contrats détenant des actifs d'utilisateurs.

Un rapport technique détaillé permettrait à des chercheurs externes de confirmer la vulnérabilité et de déterminer si un code similaire reste actif ailleurs. Les fournisseurs de cartes pourraient également examiner comment ils suivent les versions de contrats et limitent les autorisations administratives sur une infrastructure partagée.

Les utilisateurs peuvent conserver le contrôle de leurs portefeuilles personnels tout en faisant face à des risques après avoir déposé des fonds dans un programme de cartes. La sécurité de ces soldes dépend des contrats détenant la garantie, du fournisseur qui les maintient et des opérateurs qui réagissent lorsque des vulnérabilités apparaissent.