Crypto Prices

Уязвимость устаревшего контракта Rain привела к утечке $1.1 миллиона от пользователей карт

56 минут назад
1 мин. чтения
2 просмотров

Инцидент с Rain: Уязвимость и Убытки

28 августа злоумышленник использовал устаревший контракт карт Rain, выведя около $1.1 миллиона из нескольких программ карт со стейблкоинами, работающих на платформе Solana. Об этом сообщила компания по безопасности блокчейнов Blockaid. Среди пострадавших оказались крипто-необанки Avici и Tria, которые сообщили о совокупных убытках более $932,800 среди 2,321 пользователей.

Обнаружение Уязвимости

Blockaid отметила, что другие программы, поддерживаемые Rain, также подверглись риску, что увеличивает оценочные потери до примерно $1.1 миллиона. Злоумышленник не получил доступ к само-хранимым кошелькам клиентов или их приватным ключам. Атака была направлена на контракты обеспечения, содержащие стейблкоины, которые пользователи внесли для пополнения своих карт.

«Rain сообщила, что ее системы мониторинга обнаружили уязвимость, затрагивающую небольшое количество программ, использующих устаревшую версию контракта на Solana.»

Анализ Инцидента

Злоумышленник использовал устаревший контракт Rain, выведя $1.1 миллиона из балансов карт пользователей и других крипто-необанков. Onchain Monitoring от Blockaid предоставляет эмитентам карт со стейблкоинами возможность обнаруживать атаки на их контракты.

Этот инцидент поднимает более широкие опасения по поводу уязвимостей контрактов и операций. Неудачи в области безопасности криптовалют привели к потерям примерно в $1.1 миллиарда в первой половине 2026 года, согласно исследованию, опубликованному Blockaid.

Технические Детали Атаки

Устаревший контракт Rain требовал две независимые авторизации перед тем, как разрешить определенные действия с аккаунтом. Он использовал инструкции проверки Ed25519 от Solana для подтверждения необходимых подписей. Согласно анализу Blockaid, злоумышленник манипулировал второй инструкцией проверки.

«Таким образом, уязвимый контракт принимал одну подпись, контролируемую злоумышленником, как два независимых одобрения.»

После обхода проверки подписи злоумышленник использовал инструкцию AddCollateralAdmin, чтобы предоставить себе административные привилегии над отдельными аккаунтами. Затем он вызвал WithdrawCollateralAsset, чтобы перевести USDC и USDT с этих аккаунтов.

Последствия и Возмещение Убытков

Avici сообщила, что злоумышленник вывел $500,859.22 из балансов карт, принадлежащих 1,685 пользователям. Компания заявила, что возместила всем пострадавшим клиентам и предоставила 10% кэшбэк после инцидента. Tria сообщила о потерях примерно в $431,945 среди 636 клиентов.

«Эти два раскрытия составляют $932,804.22 от оценочных убытков.»

Рынок и Реакция

Токен Avici упал на 49% от своего дневного максимума после появления сообщений об эксплуатации. Токен Tria также снизился более чем на 10% в какой-то момент. Эти колебания цен последовали за публичными отчетами об атаке.

Заключение

Несколько вопросов остаются без ответа. Rain не опубликовала полную историю версии уязвимого контракта, дату, когда была введена уязвимость, или причину, по которой более старые развертывания оставались активными. Этот эпизод возобновляет вопросы о том, обеспечивают ли периодические аудиты достаточную защиту после того, как контракты вступают в эксплуатацию.

Популярные статьи