Według firmy zajmującej się bezpieczeństwem blockchain Blockaid, atakujący wykorzystał nieaktualny kontrakt Rain Card 28 sierpnia, wypompowując około 1,1 miliona dolarów z wielu programów kart stablecoin działających na Solanie.
Podsumowanie
- Nieaktualny kontrakt Rain Solana umożliwił nieautoryzowane wypłaty z kont zabezpieczających karty w wielu programach.
- Blockaid oszacował, że skradziono około 1,1 miliona dolarów, a środki później trafiły do Tornado Cash na Ethereum.
- Avici zgłosiło wypłatę 500 859 dolarów od 1 685 użytkowników, a Tria osobno zidentyfikowała 431 945 dolarów dotkniętych 636 klientów.
- Rain poinformował, że po sierpniowym ataku każdy program korzystający z podatnej na ataki wersji kontraktu został zaktualizowany.
- Portfele z własnym depozytem pozostały nietknięte, ponieważ atakujący zaatakował osobne kontrakty przechowujące sfinansowane salda kart.
Avici i Tria były wśród dotkniętych neobanków kryptowalutowych. Obie firmy ujawniły łączne straty w wysokości ponad 932 800 dolarów na 2 321 użytkowników. Blockaid poinformował, że inne programy wspierane przez Rain również były narażone, co zwiększa szacunkową stratę do około 1,1 miliona dolarów.
Atakujący nie uzyskał dostępu do portfeli z własnym depozytem klientów ani kluczy prywatnych. Zamiast tego exploit dotyczył kontraktów zabezpieczających przechowujących stablecoiny, które użytkownicy zdeponowali w celu sfinansowania sald swoich kart.
Rain poinformował, że jego systemy monitorowania wykryły lukę wpływającą na „niewielką liczbę programów” korzystających z nieaktualnej wersji kontraktu karty Solana. Firma zaktualizowała każdy program nadal działający na dotkniętej wersji, zgodnie z publicznym oświadczeniem.
Incydent ten pogłębia szersze obawy dotyczące luk w kontraktach i operacjach. Błędy w zabezpieczeniach kryptowalut spowodowały straty w wysokości około 1,1 miliarda dolarów w pierwszej połowie 2026 roku, według badań opublikowanych przez Blockaid.
Wada kontraktu Rain ujawniła wspólną infrastrukturę kart
Rain zapewnia infrastrukturę, która umożliwia firmom kryptowalutowym wydawanie kart finansowanych stablecoinami. Kiedy klienci zasilają swoje karty, zdeponowane aktywa trafiają na konta zabezpieczające zarządzane przez kontrakty onchain.
Salda te są oddzielone od aktywów przechowywanych w osobistych portfelach klientów. Gdy środki trafią do kontraktu zabezpieczającego kartę, ich bezpieczeństwo zależy od kodu dostawcy infrastruktury i kontroli autoryzacji.
Blockaid zidentyfikował cztery wdrożenia zawierające kod z tym samym hashem opcode co podatny na ataki kontrakt. Firma ochroniarska poinformowała, że atakujący wypompował co najmniej dwa wdrożenia. Pozostałe dwa podobno miały tę samą lukę, ale nie potwierdzono strat.
Rain potwierdził, że przyczyną incydentu był nieaktualny kontrakt. Nie opublikował jednak pełnego raportu technicznego identyfikującego każde dotknięte wdrożenie ani wyjaśniającego, dlaczego niektóre programy nadal korzystały ze starszej wersji.
Sytuacja przypomina inne incydenty, w których nieaktualna lub wielokrotnie podatna na ataki infrastruktura pozostawała aktywna. W powiązanych doniesieniach atakujący wykorzystali ten sam kontrakt mostu Verus dwukrotnie w ciągu dwóch miesięcy, co rodzi podobne pytania dotyczące aktualizacji w ramach wspólnych wdrożeń.
Incydent Rain nie oznaczał kompromitacji samej Solany. Blockchain nadal przetwarzał transakcje normalnie, podczas gdy atakujący wykorzystał kod aplikacji wdrożony w sieci.
Ponownie użyty podpis ominął kontrolę wypłat
Przestarzały kontrakt Rain wymagał dwóch niezależnych autoryzacji przed zezwoleniem na niektóre działania na koncie. Używał instrukcji weryfikacji Ed25519 Solany, aby potwierdzić wymagane podpisy.
Według analizy Blockaid, atakujący manipulował drugą instrukcją weryfikacji. Jego podpis, klucz publiczny i przesunięcia wiadomości wskazywały na informacje zawarte w pierwszej instrukcji.
Podatny kontrakt zaakceptował zatem jeden podpis kontrolowany przez atakującego jako dwie niezależne zgody. Pozwoliło to atakującemu spełnić wymóg autoryzacji bez zgody właścicieli kont zabezpieczeń.
Po ominięciu kontroli podpisu atakujący użył instrukcji AddCollateralAdmin, aby przyznać sobie uprawnienia administracyjne nad poszczególnymi kontami. Następnie wywołał WithdrawCollateralAsset, aby przelać USDC i USDT z tych kont.
Blockaid odnotował 2 945 dodatków administratora i 5 288 wywołań wypłat. Firma zidentyfikowała 8 233 podstawowe transakcje wykorzystania luki w ciągu około dwóch godzin i 29 minut.
Operacja przebiegała w zautomatyzowanym tempie. Blockaid poinformował, że pierwsze dwie udane wypłaty miały miejsce w odstępie trzech sekund, co wskazuje, że atakujący przygotował system do namierzania wielu kont.
Klienci nie autoryzowali złośliwych transakcji. Wykorzystanie luki nastąpiło na poziomie kontraktu, co oznacza, że ochrona przed phishingiem lub złośliwymi podpisami portfela nie zapobiegłaby tym wypłatom.
Inna słabość na poziomie aplikacji niedawno naraziła inny protokół, gdy wadliwe kontrole zabezpieczeń umożliwiły wykorzystanie luki o wartości 75 milionów dolarów w DeFi. W obu przypadkach bazowe sieci działały dalej, podczas gdy logika aplikacji pozwalała na nieautoryzowaną aktywność.
Atakujący przelał środki przez deBridge
Wypłacone USDC i USDT zgromadziły się w jednym portfelu Solana zidentyfikowanym jako FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
Atakujący wymienił stablecoiny na SOL za pośrednictwem zdecentralizowanych platform handlowych. Blockaid następnie prześledził wpływy z Solany do Ethereum przez protokół mostu deBridge.
Około 455,9 ETH trafiło do Tornado Cash między 19:20 a 19:49 UTC, według Blockaid. Tornado Cash łączy depozyty i umożliwia wypłaty na adresy, które nie są publicznie powiązane z oryginalnymi portfelami wysyłającymi.
Mikser utrudnił zatem dalsze śledzenie ruchów w publicznych rekordach blockchain. Blockaid poinformował, że skradzione środki nie zostały odzyskane po wejściu do Tornado Cash.
Użycie infrastruktury międzyłańcuchowej dodało kolejny etap do trasy prania pieniędzy. Mosty kryptowalutowe stały się również bezpośrednimi celami, a wykorzystanie luki w sfałszowanym transferze wyssało 11,5 miliona dolarów z mostu Verus Ethereum wcześniej w 2026 roku.
Blockaid powiązał dwa adresy Ethereum z początkowym finansowaniem działalności atakującego Rain na Solanie. Ani Rain, ani organy ścigania nie zidentyfikowały publicznie osób kontrolujących te adresy.
Oświadczenia firmy dotyczące wykrycia ataku i śledzenia środków stanowią jej własne ustalenia. Blockaid świadczy usługi bezpieczeństwa i monitorowania dla firm kryptowalutowych, w tym emitentów kart stablecoin.
Avici i Tria ujawniają straty klientów
Avici poinformował, że atakujący usunął 500 859,22 USD z sald kart należących do 1 685 użytkowników. Firma oświadczyła, że zwróciła pieniądze wszystkim dotkniętym klientom i zapewniła 10% zwrotu gotówki po incydencie.
Tria ujawniła straty w wysokości około 431 945 USD u 636 klientów. W oficjalnej aktualizacji poinformowała, że każdy dotknięty klient otrzymuje rekompensatę.
Te dwa ujawnienia obejmują 932 804,22 USD szacowanych strat. Blockaid wymienił również Solayer Pay jako dotknięty program, ale nie było dostępne żadne niezależnie zweryfikowane dane dotyczące jego strat.
Różnica między ujawnionymi stratami Avici i Tria a szacunkiem Blockaid wynoszącym 1,1 miliona dolarów wydaje się dotyczyć innych programów wspieranych przez Rain. Pełne zestawienie nie zostało opublikowane.
Token Avici spadł o 49% od swojego dziennego maksimum po pojawieniu się raportów o exploicie, według danych rynkowych data. Token osiągnął zgłaszane minimum na poziomie 0,217 USD, zanim częściowo się odbił. Token Tria również spadł o ponad 10% w pewnym momencie.
Te ruchy cenowe nastąpiły po publicznych raportach o ataku, chociaż szersze warunki rynkowe mogły również wpłynąć na handel.
Aktualizacje Rain wpłynęły na wdrożenia kontraktów
Rain poinformował, że wszystkie programy kartowe korzystające z przestarzałego kontraktu zostały zaktualizowane. Firma nie zgłosiła żadnych dodatkowych nieautoryzowanych działań po zakończeniu zmian.
Powiedziała również, że dotknięci użytkownicy zostaną w pełni zrekompensowani. Rain nie ujawnił, czy zwróci programom kartowym bezpośrednio, czy też poszczególni dostawcy poniosą koszty.
Kilka pytań pozostaje bez odpowiedzi. Rain nie opublikował pełnej historii wersji podatnego kontraktu, daty wprowadzenia błędu ani powodu, dla którego starsze wdrożenia pozostały aktywne.
Firma nie ujawniła również, czy audyt zidentyfikował błąd autoryzacji przed atakiem. Nie zgłoszono publicznie żadnego odzyskania środków zdeponowanych w Tornado Cash.
Ten incydent ponownie rodzi pytania, czy okresowe audyty zapewniają wystarczającą ochronę po wprowadzeniu kontraktów do produkcji. Ostatnie badania branżowe wykazały, że instytucje coraz częściej chcą ciągłego monitorowania obok tradycyjnych audytów bezpieczeństwa, szczególnie w przypadku kontraktów przechowujących aktywa użytkowników.
Szczegółowy raport techniczny pozwoliłby zewnętrznym badaczom potwierdzić podatność i ustalić, czy podobny kod pozostaje aktywny gdzie indziej. Dostawcy kart mogą również przejrzeć, w jaki sposób śledzą wersje kontraktów i ograniczają uprawnienia administracyjne we współdzielonej infrastrukturze.
Użytkownicy mogą zachować kontrolę nad swoimi osobistymi portfelami, ale nadal ponoszą ryzyko po zdeponowaniu środków w programie kartowym. Bezpieczeństwo tych sald zależy od kontraktów przechowujących zabezpieczenie, dostawcy, który je utrzymuje, oraz operatorów reagujących w przypadku pojawienia się podatności.






