Эксплойт контракта Rain обошёлся держателям карт в $1,1 млн

SOL
ETH
эксплойт контрактакарты для стабильных монетBlockaidSolanaAviciRainTria
2026-09-03Источник: crypto.news
Эксплойт контракта Rain обошёлся держателям карт в $1,1 млн

Злоумышленник использовал устаревший контракт Rain card 28 августа, выведя приблизительно 1,1 миллиона долларов из нескольких программ стабильных монет, работающих на Solana, согласно компании по блокчейн-безопасности Blockaid.

Резюме

  • Устаревший контракт Rain Solana позволил несанкционированные выводы с карточных залоговых счетов в нескольких программах.
  • Blockaid оценил украденную сумму примерно в 1,1 миллиона долларов, при этом средства позже попали в Tornado Cash на Ethereum.
  • Avici сообщила о выводе 500 859 долларов у 1 685 пользователей, а Tria отдельно выявила 431 945 долларов, затронувших 636 клиентов.
  • Rain заявил, что все программы, использующие уязвимую версию контракта, были обновлены после августовской атаки.
  • Самокастодиальные кошельки остались незатронутыми, поскольку злоумышленник нацелился на отдельные контракты, содержащие финансируемые балансы карт.

Avici и Tria были среди пострадавших криптонеобанков. Две компании раскрыли совокупные потери более 932 800 долларов у 2 321 пользователя. Blockaid заявил, что другие программы, поддерживаемые Rain, также были подвержены риску, что доводит оценочные потери до приблизительно 1,1 миллиона долларов.

Злоумышленник не получил доступа к самокастодиальным кошелькам клиентов или их закрытым ключам. Вместо этого эксплойт нацелился на залоговые контракты, содержащие стейблкоины, которые пользователи внесли для финансирования своих карточных балансов.

Rain заявил, что его системы мониторинга обнаружили уязвимость, затрагивающую «небольшое количество программ», использующих устаревшую версию его контракта Solana card. Компания обновила все программы, все еще работающие на затронутой версии, согласно ее публичному заявлению.

Инцидент добавляет к более широким опасениям по поводу уязвимостей контрактов и операционных уязвимостей. Сбои в криптобезопасности привели к потерям примерно в 1,1 миллиарда долларов в первой половине 2026 года, согласно исследованию, опубликованному Blockaid.

Дефект контракта Rain раскрыл общую карточную инфраструктуру

Rain предоставляет инфраструктуру, которая позволяет криптокомпаниям выпускать карты, финансируемые стейблкоинами. Когда клиенты пополняют свои карты, внесенные активы перемещаются на залоговые счета, управляемые через ончейн-контракты.

Эти балансы отделены от активов, хранящихся в личных кошельках клиентов. Как только средства попадают в залоговый контракт карты, их безопасность зависит от кода поставщика инфраструктуры и механизмов авторизации.

Blockaid выявил четыре развертывания, содержащие код с тем же хэшем опкода, что и уязвимый контракт. Компания по безопасности заявила, что злоумышленник вывел средства как минимум из двух развертываний. Другие два, по сообщениям, несли ту же уязвимость, но без подтвержденных потерь.

Rain подтвердил, что устаревший контракт стал причиной инцидента. Однако он не опубликовал полный технический отчет, идентифицирующий каждое затронутое развертывание или объясняющий, почему некоторые программы продолжали использовать более старую версию.

Ситуация напоминает другие инциденты, когда устаревшая или неоднократно уязвимая инфраструктура оставалась активной. В связанном освещении злоумышленники дважды эксплуатировали один и тот же мост Verus в течение двух месяцев, поднимая аналогичные вопросы об обновлениях в общих развертываниях.

Инцидент с Rain не представлял собой компрометацию самой Solana. Блокчейн продолжал обрабатывать транзакции нормально, в то время как злоумышленник эксплуатировал код приложения, развернутый в сети.

Повторно использованная подпись обошла контроль вывода средств

Устаревший контракт Rain требовал двух независимых авторизаций перед разрешением определенных действий с аккаунтом. Он использовал инструкции проверки Ed25519 от Solana для подтверждения требуемых подписей.

Согласно анализу Blockaid, злоумышленник манипулировал второй инструкцией проверки. Ее подпись, открытый ключ и смещения сообщения указывали на информацию, содержащуюся в первой инструкции.

Таким образом, уязвимый контракт принял одну подпись, контролируемую злоумышленником, как два независимых одобрения. Это позволило злоумышленнику удовлетворить требование авторизации без разрешения владельцев залоговых счетов.

Обойдя проверку подписи, злоумышленник использовал инструкцию AddCollateralAdmin, чтобы предоставить себе административные привилегии над отдельными счетами. Затем он вызвал WithdrawCollateralAsset для перевода USDC и USDT с этих счетов.

Blockaid зафиксировал 2 945 добавлений администраторов и 5 288 вызовов вывода средств. Компания выявила 8 233 основных эксплойт-транзакции за примерно два часа 29 минут.

Операция проходила в автоматическом темпе. Blockaid сообщил, что первые два успешных вывода произошли с интервалом в три секунды, что указывает на то, что злоумышленник подготовил систему для нацеливания на несколько счетов.

Клиенты не авторизовали вредоносные транзакции. Эксплойт произошел на уровне контракта, что означает, что меры защиты от фишинга или вредоносных подписей кошелька не предотвратили бы эти выводы.

Другая слабость на уровне приложения недавно подвергла риску другой протокол, когда ошибочный контроль залога позволил осуществить эксплойт DeFi на 75 миллионов долларов. В обоих случаях базовые сети продолжали работать, в то время как логика приложения допускала несанкционированную деятельность.

Злоумышленник перевел средства через deBridge

Выведенные USDC и USDT накапливались в одном кошельке Solana, идентифицированном как FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

Злоумышленник обменял стейблкоины на SOL через децентрализованные торговые платформы. Затем Blockaid проследил поступление средств из Solana в Ethereum через кроссчейн-протокол deBridge.

Примерно 455,9 ETH поступили в Tornado Cash в период с 19:20 до 19:49 UTC, согласно Blockaid. Tornado Cash объединяет депозиты и позволяет вывод средств на адреса, которые публично не связаны с исходными отправляющими кошельками.

Таким образом, миксер затруднил отслеживание последующих перемещений через публичные записи блокчейна. Blockaid сообщил, что украденные средства не были возвращены после поступления в Tornado Cash.

Использование кроссчейн-инфраструктуры добавило еще один этап в схему отмывания. Криптомосты также стали прямыми целями: эксплойт с поддельным переводом вывел 11,5 миллиона долларов из моста Verus Ethereum ранее в 2026 году.

Blockaid связал два адреса Ethereum с первоначальным финансированием деятельности злоумышленника Rain в Solana. Ни Rain, ни правоохранительные органы публично не идентифицировали лиц, контролирующих эти адреса.

Заявления компании об обнаружении атаки и отслеживании средств представляют собой ее собственные выводы. Blockaid предоставляет услуги безопасности и мониторинга криптокомпаниям, включая эмитентов карт со стейблкоинами.

Avici и Tria раскрывают потери клиентов

Avici сообщила, что злоумышленник вывел 500 859,22 долларов с балансов карт, принадлежащих 1 685 пользователям. Компания заявила, что возместила всем пострадавшим клиентам и предоставила 10% кэшбэк после инцидента.

Tria раскрыла потери в размере примерно 431 945 долларов по 636 клиентам. В официальном обновлении она сообщила, что каждому пострадавшему клиенту выплачивается компенсация.

Эти два раскрытия составляют 932 804,22 доллара из предполагаемых потерь. Blockaid также назвал Solayer Pay затронутой программой, но независимо подтвержденных данных о ее потерях не было.

Разница между раскрытыми потерями Avici и Tria и оценкой Blockaid в 1,1 миллиона долларов, по-видимому, связана с другими программами, поддерживаемыми Rain. Полная разбивка не была опубликована.

Согласно рыночным данным, токен Avici упал на 49% от своего дневного максимума после сообщений об эксплойте. Сообщается, что токен достиг минимума в $0,217, прежде чем частично восстановиться. Токен Tria также снизился более чем на 10% в какой-то момент.

Этим движениям цен предшествовали публичные сообщения об атаке, хотя более широкие рыночные условия также могли повлиять на торговлю.

Обновления Rain затронули развертывание контрактов

Rain заявила, что все карточные программы, использующие устаревший контракт, были обновлены. Компания сообщила об отсутствии дополнительной несанкционированной активности после завершения изменений.

Также было сказано, что пострадавшие пользователи будут полностью компенсированы. Rain не раскрыла, будет ли она возмещать убытки карточным программам напрямую или отдельные провайдеры понесут расходы.

Остается несколько нерешенных вопросов. Rain не опубликовала полную историю версий уязвимого контракта, дату внедрения ошибки или причину, по которой старые развертывания оставались активными.

Компания также не раскрыла, выявил ли аудит ошибку авторизации до атаки. О возврате средств, внесенных в Tornado Cash, публично не сообщалось.

Этот инцидент вновь поднимает вопросы о том, обеспечивают ли периодические аудиты достаточную защиту после того, как контракты вводятся в эксплуатацию. Недавние отраслевые исследования показали, что институты все чаще требуют непрерывного мониторинга в дополнение к традиционным аудитам безопасности, особенно для контрактов, хранящих активы пользователей.

Подробный технический отчет позволил бы внешним исследователям подтвердить уязвимость и определить, остается ли аналогичный код активным где-либо еще. Карточные провайдеры также могут пересмотреть, как они отслеживают версии контрактов и ограничивают административные разрешения в общей инфраструктуре.

Пользователи могут сохранять контроль над своими личными кошельками, но при этом сталкиваются с рисками после внесения средств в карточную программу. Безопасность этих балансов зависит от контрактов, обеспечивающих залог, провайдера, поддерживающего их, и операторов, реагирующих при возникновении уязвимостей.