{"id":18059,"date":"2026-09-03T04:32:11","date_gmt":"2026-09-03T04:32:11","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/sfruttamento-di-un-contratto-obsoleto-di-rain-11-milioni-drenati-dagli-utenti-di-carte\/"},"modified":"2026-09-03T04:32:11","modified_gmt":"2026-09-03T04:32:11","slug":"sfruttamento-di-un-contratto-obsoleto-di-rain-11-milioni-drenati-dagli-utenti-di-carte","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/sfruttamento-di-un-contratto-obsoleto-di-rain-11-milioni-drenati-dagli-utenti-di-carte\/","title":{"rendered":"Sfruttamento di un contratto obsoleto di Rain: $1,1 milioni drenati dagli utenti di carte"},"content":{"rendered":"<h2>Attacco al Contratto Obsoleto di Rain<\/h2>\n<p>Un attaccante ha sfruttato un <strong>contratto obsoleto<\/strong> della carta Rain il 28 agosto, drenando circa <strong>$1,1 milioni<\/strong> da diversi programmi di carte stablecoin operanti su Solana, secondo quanto riportato dalla societ\u00e0 di sicurezza blockchain <strong>Blockaid<\/strong>. Tra le neobanche crypto colpite ci sono <strong>Avici<\/strong> e <strong>Tria<\/strong>, che hanno rivelato perdite combinate di oltre <strong>$932.800<\/strong> tra 2.321 utenti.<\/p>\n<h2>Dettagli dell&#8217;Attacco<\/h2>\n<p>Blockaid ha dichiarato che anche altri programmi supportati da Rain erano esposti, portando la perdita stimata a circa <strong>$1,1 milioni<\/strong>. \u00c8 importante notare che l&#8217;attaccante non ha avuto accesso ai portafogli auto-custoditi dei clienti o alle chiavi private; lo sfruttamento ha preso di mira i contratti di garanzia che detenevano le stablecoin depositate dagli utenti per finanziare i saldi delle loro carte.<\/p>\n<blockquote>\n<p>&#8220;Rain ha comunicato che i suoi sistemi di monitoraggio hanno identificato una vulnerabilit\u00e0 che colpiva un &#8216;piccolo numero di programmi&#8217; che utilizzavano una versione obsoleta del suo contratto per carte su Solana.&#8221;<\/p>\n<\/blockquote>\n<p>L&#8217;azienda ha aggiornato tutti i programmi che stavano ancora eseguendo la versione interessata, come indicato nella sua dichiarazione pubblica. L&#8217;incidente ha sollevato preoccupazioni pi\u00f9 ampie riguardo alle <strong>vulnerabilit\u00e0 contrattuali<\/strong> e operative. I fallimenti nella sicurezza nel settore crypto hanno causato perdite di circa <strong>$1,1 miliardi<\/strong> durante la prima met\u00e0 del 2026, secondo una ricerca pubblicata da Blockaid.<\/p>\n<h2>Meccanismo dell&#8217;Attacco<\/h2>\n<p>Rain fornisce infrastrutture che consentono alle aziende crypto di emettere carte finanziate con stablecoin. Quando i clienti finanziano le loro carte, gli asset depositati si spostano in conti di garanzia gestiti tramite contratti onchain. Questi saldi sono separati dagli asset detenuti nei portafogli personali dei clienti. Una volta che i fondi entrano in un contratto di garanzia per carte, la loro sicurezza dipende dal codice e dai controlli di autorizzazione del fornitore di infrastruttura.<\/p>\n<p>Blockaid ha identificato quattro distribuzioni contenenti codice con lo stesso hash opcode del contratto vulnerabile. La societ\u00e0 di sicurezza ha dichiarato che l&#8217;attaccante ha drenato almeno due distribuzioni, mentre le altre due presentavano la stessa vulnerabilit\u00e0 ma non avevano perdite confermate.<\/p>\n<blockquote>\n<p>&#8220;Il contratto obsoleto di Rain richiedeva due autorizzazioni indipendenti prima di consentire determinate azioni sugli account, utilizzando le istruzioni di verifica Ed25519 di Solana per confermare le firme richieste.&#8221;<\/p>\n<\/blockquote>\n<p>Secondo l&#8217;analisi di Blockaid, l&#8217;attaccante ha manipolato la seconda istruzione di verifica, facendo s\u00ec che la sua firma, chiave pubblica e offset del messaggio puntassero a informazioni contenute nella prima istruzione. Questo ha permesso all&#8217;attaccante di soddisfare il requisito di autorizzazione senza il permesso dei proprietari dei conti di garanzia.<\/p>\n<h2>Conseguenze e Risposte<\/h2>\n<p>Dopo aver eluso il controllo della firma, l&#8217;attaccante ha utilizzato un&#8217;istruzione <strong>AddCollateralAdmin<\/strong> per concedersi privilegi amministrativi su singoli account, chiamando poi <strong>WithdrawCollateralAsset<\/strong> per trasferire USDC e USDT da quegli account. Blockaid ha registrato <strong>2.945 aggiunte di amministratori<\/strong> e <strong>5.288 chiamate di prelievo<\/strong>, identificando <strong>8.233 transazioni di sfruttamento<\/strong> principale in circa due ore e 29 minuti.<\/p>\n<p>\u00c8 fondamentale notare che i clienti non hanno autorizzato le transazioni malevole; lo sfruttamento \u00e8 avvenuto a livello contrattuale, il che significa che le protezioni contro il phishing o le firme di portafogli malevoli non avrebbero impedito questi prelievi.<\/p>\n<h2>Tracciamento dei Fondi Rubati<\/h2>\n<p>Gli USDC e USDT prelevati si sono accumulati in un portafoglio Solana identificato come <strong>FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj<\/strong>. L&#8217;attaccante ha scambiato le stablecoin per SOL attraverso piattaforme di trading decentralizzate. Blockaid ha quindi tracciato i proventi da Solana a Ethereum attraverso il protocollo cross-chain <strong>deBridge<\/strong>.<\/p>\n<p>Circa <strong>455,9 ETH<\/strong> sono entrati in <strong>Tornado Cash<\/strong>, rendendo pi\u00f9 difficili i movimenti successivi da tracciare attraverso i registri pubblici della blockchain. Blockaid ha dichiarato che i fondi rubati non erano stati recuperati dopo essere entrati in Tornado Cash.<\/p>\n<h2>Implicazioni Future<\/h2>\n<p>Questo episodio rinnova domande su se gli audit periodici forniscano una protezione sufficiente dopo che i contratti entrano in produzione. Recenti ricerche nel settore hanno scoperto che le istituzioni vogliono sempre pi\u00f9 <strong>monitoraggio continuo<\/strong> insieme ad audit di sicurezza tradizionali, in particolare per i contratti che detengono asset degli utenti.<\/p>\n<p>Un rapporto tecnico dettagliato consentirebbe ai ricercatori esterni di confermare la vulnerabilit\u00e0 e determinare se codice simile rimanga attivo altrove. I fornitori di carte possono anche rivedere come tracciano le versioni dei contratti e limitano i permessi amministrativi attraverso infrastrutture condivise.<\/p>\n<p>La sicurezza di quei saldi dipende dai contratti che detengono la garanzia, dal fornitore che li mantiene e dagli operatori che rispondono quando emergono vulnerabilit\u00e0.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Attacco al Contratto Obsoleto di Rain Un attaccante ha sfruttato un contratto obsoleto della carta Rain il 28 agosto, drenando circa $1,1 milioni da diversi programmi di carte stablecoin operanti su Solana, secondo quanto riportato dalla societ\u00e0 di sicurezza blockchain Blockaid. Tra le neobanche crypto colpite ci sono Avici e Tria, che hanno rivelato perdite combinate di oltre $932.800 tra 2.321 utenti. Dettagli dell&#8217;Attacco Blockaid ha dichiarato che anche altri programmi supportati da Rain erano esposti, portando la perdita stimata a circa $1,1 milioni. \u00c8 importante notare che l&#8217;attaccante non ha avuto accesso ai portafogli auto-custoditi dei clienti o alle<\/p>\n","protected":false},"author":3,"featured_media":18058,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[8269,65,8316,115,21,77],"class_list":["post-18059","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-blockaid","tag-hack","tag-rain","tag-solana","tag-tether-usdt","tag-usdc"],"yoast_description":"Una violazione della sicurezza in un contratto obsoleto della carta Rain ha portato a una perdita di $1,1 milioni dai saldi stablecoin degli utenti, colpendo diverse neobanche crypto.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18059","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=18059"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18059\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/18058"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=18059"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=18059"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=18059"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}