Crypto Prices

Rain-Vertragsausnutzung entzieht 1,1 Millionen Dollar von Kartenbenutzern

vor 39 Minuten
2 minuten gelesen
1 ansichten

Vorfall mit Rain-Kartenvertrag

Ein Angreifer nutzte am 28. August einen veralteten Rain-Kartenvertrag aus und entnahm etwa 1,1 Millionen Dollar aus mehreren Stablecoin-Kartenprogrammen, die auf Solana betrieben werden, so das Blockchain-Sicherheitsunternehmen Blockaid. Die Krypto-Neobanken Avici und Tria gehörten zu den betroffenen Unternehmen. Diese gaben kombinierte Verluste von über 932.800 Dollar über 2.321 Benutzer bekannt.

Details zum Angriff

Blockaid berichtete, dass auch andere von Rain unterstützte Programme betroffen waren, was den geschätzten Verlust auf etwa 1,1 Millionen Dollar erhöhte. Der Angreifer hatte keinen Zugriff auf die Selbstverwahrungs-Wallets oder privaten Schlüssel der Kunden. Stattdessen zielte die Ausnutzung auf Sicherheiten ab, die Stablecoins hielten, die Benutzer eingezahlt hatten, um ihre Kartenkonten aufzuladen.

Rain erklärte, dass seine Überwachungssysteme eine Schwachstelle entdeckten, die eine „kleine Anzahl von Programmen“ betraf, die eine veraltete Version seines Solana-Kartenvertrags verwendeten.

Das Unternehmen aktualisierte jedes Programm, das noch die betroffene Version verwendete, gemäß seiner öffentlichen Erklärung. Blockaids Onchain Monitoring gibt Stablecoin-Kartenherausgebern die Möglichkeit, Ausnutzungen über ihre gesamte Flotte von Vertragsbereitstellungen zu erkennen.

Allgemeine Bedenken und Sicherheitsanalysen

Der Vorfall verstärkt die allgemeinen Bedenken hinsichtlich Vertrags- und Betriebsanfälligkeiten. Krypto-Sicherheitsfehler verursachten in der ersten Hälfte von 2026 Verluste von etwa 1,1 Milliarden Dollar, so eine von Blockaid veröffentlichte Studie. Rain bietet die Infrastruktur, die es Krypto-Unternehmen ermöglicht, Karten auszugeben, die mit Stablecoins finanziert werden.

Wenn Kunden ihre Karten aufladen, bewegen sich die eingezahlten Vermögenswerte in Sicherheitenkonten, die über Onchain-Verträge verwaltet werden. Diese Bestände sind getrennt von Vermögenswerten, die in den persönlichen Wallets der Kunden gehalten werden. Sobald Gelder in einen Karten-Sicherheitsvertrag eingehen, hängt ihre Sicherheit vom Code und den Autorisierungssteuerungen des Infrastrukturproviders ab.

Technische Details des Angriffs

Blockaid identifizierte vier Bereitstellungen, die Code mit demselben Opcode-Hash wie der anfällige Vertrag enthielten. Das Sicherheitsunternehmen gab an, dass der Angreifer mindestens zwei Bereitstellungen entleert hat. Die anderen beiden wiesen Berichten zufolge dieselbe Schwachstelle auf, hatten jedoch keine bestätigten Verluste.

Rain bestätigte, dass ein veralteter Vertrag den Vorfall verursacht hatte. Es hat jedoch keinen vollständigen technischen Bericht veröffentlicht, der jede betroffene Bereitstellung identifiziert oder erklärt, warum einige Programme weiterhin die ältere Version verwendeten.

Der Angreifer manipulierte die zweite Verifizierungsanweisung, was es ihm ermöglichte, die Autorisierungsanforderung ohne Erlaubnis der Eigentümer der Sicherheitenkonten zu erfüllen. Nachdem er die Signaturprüfung umgangen hatte, verwendete der Angreifer eine AddCollateralAdmin-Anweisung, um sich selbst administrative Privilegien über einzelne Konten zu geben.

Folgen und Reaktionen

Blockaid verzeichnete 2.945 Administratorhinzufügungen und 5.288 Abhebungsaufrufe. Das Unternehmen identifizierte 8.233 Kern-Ausnutzungs-Transaktionen über einen Zeitraum von etwa zwei Stunden und 29 Minuten. Der Betrieb verlief in einem automatisierten Tempo.

Die abgehobenen USDC und USDT sammelten sich in einer Solana-Wallet, die als FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj identifiziert wurde. Der Angreifer tauschte die Stablecoins über dezentrale Handelsplattformen gegen SOL.

Reaktionen der betroffenen Unternehmen

Avici berichtete, dass der Angreifer 500.859,22 Dollar von den Kartenbeständen von 1.685 Benutzern abgezogen hat. Das Unternehmen gab an, dass es allen betroffenen Kunden das Geld zurückerstattet und 10 % Cashback nach dem Vorfall angeboten hat. Tria gab Verluste von etwa 431.945 Dollar über 636 Kunden bekannt.

Die beiden Offenlegungen machen 932.804,22 Dollar der geschätzten Verluste aus.

Der Token von Avici fiel um 49 % von seinem Tageshoch, nachdem Berichte über die Ausnutzung auftauchten. Der Token erreichte einen berichteten Tiefststand von 0,217 Dollar, bevor er teilweise wieder anstieg. Der Token von Tria fiel ebenfalls zeitweise um mehr als 10 %.

Schlussfolgerungen und offene Fragen

Rain erklärte, dass alle Kartenprogramme, die den veralteten Vertrag verwendeten, aktualisiert wurden. Das Unternehmen berichtete nach Abschluss der Änderungen von keiner weiteren unbefugten Aktivität. Es erklärte auch, dass betroffene Benutzer entschädigt werden.

Mehrere Fragen bleiben unbeantwortet. Rain hat die vollständige Versionshistorie des anfälligen Vertrags, das Datum, an dem der Fehler eingeführt wurde, oder den Grund, warum ältere Bereitstellungen aktiv blieben, nicht veröffentlicht. Ein detaillierter technischer Bericht würde es externen Forschern ermöglichen, die Schwachstelle zu bestätigen und festzustellen, ob ähnlicher Code anderswo aktiv bleibt.

Die Episode erneuert Fragen darüber, ob regelmäßige Audits ausreichenden Schutz bieten, nachdem Verträge in Produktion gehen. Jüngste Branchenforschungen haben ergeben, dass Institutionen zunehmend kontinuierliche Überwachung neben traditionellen Sicherheitsprüfungen wünschen, insbesondere für Verträge, die Benutzervermögen halten.

Beliebt