Crypto Prices

Explotación de un contrato de Rain drena $1.1 millones de usuarios de tarjetas

antes de 39 minutos
3 minutos leídos
1 vistas

Incidente de Seguridad en Rain

Un atacante explotó un contrato de tarjeta de Rain desactualizado el 28 de agosto, drenando aproximadamente $1.1 millones de múltiples programas de tarjetas de stablecoin que operan en Solana, según la empresa de seguridad blockchain Blockaid. Avici y Tria fueron algunos de los neobancos de criptomonedas afectados. Ambas compañías revelaron pérdidas combinadas de más de $932,800 entre 2,321 usuarios.

Detalles de la Explotación

Blockaid indicó que otros programas respaldados por Rain también estaban expuestos, lo que eleva la pérdida estimada a aproximadamente $1.1 millones. El atacante no accedió a las billeteras autogestionadas de los clientes ni a sus claves privadas. En cambio, la explotación se dirigió a contratos de colateral que contenían stablecoins que los usuarios habían depositado para financiar sus saldos de tarjeta.

Rain informó que sus sistemas de monitoreo detectaron una vulnerabilidad que afectaba a «un pequeño número de programas» que utilizaban una versión desactualizada de su contrato de tarjeta de Solana. La compañía actualizó cada programa que aún estaba ejecutando la versión afectada, según su declaración pública.

Impacto en el Ecosistema Cripto

El incidente añade a las preocupaciones más amplias sobre las vulnerabilidades de contratos y operativas. Las fallas de seguridad en criptomonedas causaron aproximadamente $1.1 mil millones en pérdidas durante la primera mitad de 2026, según una investigación publicada por Blockaid.

Rain proporciona infraestructura que permite a las empresas de criptomonedas emitir tarjetas financiadas con stablecoins. Cuando los clientes financian sus tarjetas, los activos depositados se mueven a cuentas de colateral gestionadas a través de contratos on-chain. Estos saldos son separados de los activos mantenidos dentro de las billeteras personales de los clientes.

Método de Explotación

Una vez que los fondos ingresan a un contrato de colateral de tarjeta, su seguridad depende del código del proveedor de infraestructura y de los controles de autorización. Blockaid identificó cuatro implementaciones que contenían código con el mismo hash de opcode que el contrato vulnerable. La empresa de seguridad dijo que el atacante drenó al menos dos implementaciones. Las otras dos supuestamente tenían la misma vulnerabilidad, pero no habían reportado pérdidas confirmadas.

El contrato desactualizado de Rain requería dos autorizaciones independientes antes de permitir ciertas acciones de cuenta. Utilizaba las instrucciones de verificación Ed25519 de Solana para confirmar las firmas requeridas. Según el análisis de Blockaid, el atacante manipuló la segunda instrucción de verificación, permitiendo que el contrato vulnerable aceptara una firma controlada por el atacante como si fueran dos aprobaciones independientes.

Consecuencias y Respuestas

Después de eludir la verificación de la firma, el atacante utilizó una instrucción AddCollateralAdmin para otorgarse privilegios administrativos sobre cuentas individuales. Luego llamó a WithdrawCollateralAsset para transferir USDC y USDT de esas cuentas. Blockaid registró 2,945 adiciones de administrador y 5,288 llamadas de retiro, identificando 8,233 transacciones de explotación centrales durante aproximadamente dos horas y 29 minutos.

Los clientes no autorizaron las transacciones maliciosas. La explotación ocurrió a nivel de contrato, lo que significa que las protecciones contra phishing o firmas de billetera maliciosas no habrían prevenido estos retiros.

Rastreo de Fondos y Recuperación

Los USDC y USDT retirados se acumularon en una billetera de Solana identificada como FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj. El atacante intercambió las stablecoins por SOL a través de plataformas de trading descentralizadas. Blockaid luego rastreó los ingresos de Solana a Ethereum a través del protocolo de cadena cruzada de deBridge.

Aproximadamente 455.9 ETH ingresaron a Tornado Cash, un mezclador que dificulta el rastreo de movimientos posteriores a través de registros de blockchain públicos. Blockaid dijo que los fondos robados no habían sido recuperados después de ingresar a Tornado Cash.

Reacciones de las Compañías Afectadas

Avici informó que el atacante retiró $500,859.22 de los saldos de tarjetas pertenecientes a 1,685 usuarios. La compañía dijo que reembolsó a todos los clientes afectados y proporcionó un 10% de reembolso tras el incidente. Tria reveló aproximadamente $431,945 en pérdidas entre 636 clientes y también está reembolsando a los afectados.

Las dos divulgaciones representan $932,804.22 de las pérdidas estimadas. El token de Avici cayó un 49% desde su máximo diario después de que surgieron informes sobre la explotación, mientras que el token de Tria también disminuyó más del 10%.

Reflexiones Finales

Rain no ha revelado si reembolsará directamente a los programas de tarjetas o si los proveedores individuales asumirán los costos. Quedan varias preguntas sin respuesta sobre la historia completa de versiones del contrato vulnerable y la razón por la que las implementaciones más antiguas permanecieron activas.

Este episodio renueva preguntas sobre si las auditorías periódicas brindan suficiente protección después de que los contratos entran en producción. Una investigación reciente de la industria encontró que las instituciones quieren cada vez más monitoreo continuo junto con auditorías de seguridad tradicionales, particularmente para contratos que mantienen activos de usuarios.

Popular