Attacco al Contratto Obsoleto di Rain
Un attaccante ha sfruttato un contratto obsoleto della carta Rain il 28 agosto, drenando circa $1,1 milioni da diversi programmi di carte stablecoin operanti su Solana, secondo quanto riportato dalla società di sicurezza blockchain Blockaid. Tra le neobanche crypto colpite ci sono Avici e Tria, che hanno rivelato perdite combinate di oltre $932.800 tra 2.321 utenti.
Dettagli dell’Attacco
Blockaid ha dichiarato che anche altri programmi supportati da Rain erano esposti, portando la perdita stimata a circa $1,1 milioni. È importante notare che l’attaccante non ha avuto accesso ai portafogli auto-custoditi dei clienti o alle chiavi private; lo sfruttamento ha preso di mira i contratti di garanzia che detenevano le stablecoin depositate dagli utenti per finanziare i saldi delle loro carte.
“Rain ha comunicato che i suoi sistemi di monitoraggio hanno identificato una vulnerabilità che colpiva un ‘piccolo numero di programmi’ che utilizzavano una versione obsoleta del suo contratto per carte su Solana.”
L’azienda ha aggiornato tutti i programmi che stavano ancora eseguendo la versione interessata, come indicato nella sua dichiarazione pubblica. L’incidente ha sollevato preoccupazioni più ampie riguardo alle vulnerabilità contrattuali e operative. I fallimenti nella sicurezza nel settore crypto hanno causato perdite di circa $1,1 miliardi durante la prima metà del 2026, secondo una ricerca pubblicata da Blockaid.
Meccanismo dell’Attacco
Rain fornisce infrastrutture che consentono alle aziende crypto di emettere carte finanziate con stablecoin. Quando i clienti finanziano le loro carte, gli asset depositati si spostano in conti di garanzia gestiti tramite contratti onchain. Questi saldi sono separati dagli asset detenuti nei portafogli personali dei clienti. Una volta che i fondi entrano in un contratto di garanzia per carte, la loro sicurezza dipende dal codice e dai controlli di autorizzazione del fornitore di infrastruttura.
Blockaid ha identificato quattro distribuzioni contenenti codice con lo stesso hash opcode del contratto vulnerabile. La società di sicurezza ha dichiarato che l’attaccante ha drenato almeno due distribuzioni, mentre le altre due presentavano la stessa vulnerabilità ma non avevano perdite confermate.
“Il contratto obsoleto di Rain richiedeva due autorizzazioni indipendenti prima di consentire determinate azioni sugli account, utilizzando le istruzioni di verifica Ed25519 di Solana per confermare le firme richieste.”
Secondo l’analisi di Blockaid, l’attaccante ha manipolato la seconda istruzione di verifica, facendo sì che la sua firma, chiave pubblica e offset del messaggio puntassero a informazioni contenute nella prima istruzione. Questo ha permesso all’attaccante di soddisfare il requisito di autorizzazione senza il permesso dei proprietari dei conti di garanzia.
Conseguenze e Risposte
Dopo aver eluso il controllo della firma, l’attaccante ha utilizzato un’istruzione AddCollateralAdmin per concedersi privilegi amministrativi su singoli account, chiamando poi WithdrawCollateralAsset per trasferire USDC e USDT da quegli account. Blockaid ha registrato 2.945 aggiunte di amministratori e 5.288 chiamate di prelievo, identificando 8.233 transazioni di sfruttamento principale in circa due ore e 29 minuti.
È fondamentale notare che i clienti non hanno autorizzato le transazioni malevole; lo sfruttamento è avvenuto a livello contrattuale, il che significa che le protezioni contro il phishing o le firme di portafogli malevoli non avrebbero impedito questi prelievi.
Tracciamento dei Fondi Rubati
Gli USDC e USDT prelevati si sono accumulati in un portafoglio Solana identificato come FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj. L’attaccante ha scambiato le stablecoin per SOL attraverso piattaforme di trading decentralizzate. Blockaid ha quindi tracciato i proventi da Solana a Ethereum attraverso il protocollo cross-chain deBridge.
Circa 455,9 ETH sono entrati in Tornado Cash, rendendo più difficili i movimenti successivi da tracciare attraverso i registri pubblici della blockchain. Blockaid ha dichiarato che i fondi rubati non erano stati recuperati dopo essere entrati in Tornado Cash.
Implicazioni Future
Questo episodio rinnova domande su se gli audit periodici forniscano una protezione sufficiente dopo che i contratti entrano in produzione. Recenti ricerche nel settore hanno scoperto che le istituzioni vogliono sempre più monitoraggio continuo insieme ad audit di sicurezza tradizionali, in particolare per i contratti che detengono asset degli utenti.
Un rapporto tecnico dettagliato consentirebbe ai ricercatori esterni di confermare la vulnerabilità e determinare se codice simile rimanga attivo altrove. I fornitori di carte possono anche rivedere come tracciano le versioni dei contratti e limitano i permessi amministrativi attraverso infrastrutture condivise.
La sicurezza di quei saldi dipende dai contratti che detengono la garanzia, dal fornitore che li mantiene e dagli operatori che rispondono quando emergono vulnerabilità.