
استغل مهاجم عقد بطاقة Rain قديمًا في 28 أغسطس، مستنزفًا ما يقرب من 1.1 مليون دولار من برامج بطاقات عملات مستقرة متعددة تعمل على سولانا، وفقًا لشركة الأمن الخاصة بالبلوك تشين Blockaid.
كانت Avici و Tria من بين البنوك الرقمية المشفرة المتأثرة. كشفت الشركتان عن خسائر مجمعة تزيد عن 932,800 دولار عبر 2,321 مستخدمًا. وقالت Blockaid إن برامج أخرى مدعومة من Rain تعرضت أيضًا، مما رفع الخسارة المقدرة إلى حوالي 1.1 مليون دولار.
لم يتمكن المهاجم من الوصول إلى محافظ العملاء ذاتية الحفظ أو مفاتيحهم الخاصة. بدلاً من ذلك، استهدف الاستغلال عقود الضمان التي تحتفظ بالعملات المستقرة التي أودعها المستخدمون لتمويل أرصدة بطاقاتهم.
قالت Rain إن أنظمتها للمراقبة اكتشفت ثغرة أمنية تؤثر على "عدد صغير من البرامج" التي تستخدم نسخة قديمة من عقد بطاقة سولانا الخاص بها. وقامت الشركة بتحديث كل برنامج لا يزال يعمل بالنسخة المتأثرة، وفقًا لبيانها العام.
يضيف الحادث إلى المخاوف الأوسع بشأن الثغرات الأمنية في العقود والتشغيل. تسببت إخفاقات أمن العملات المشفرة في خسائر تقدر بنحو 1.1 مليار دولار خلال النصف الأول من عام 2026، وفقًا لبحث نشرته Blockaid.
توفر Rain البنية التحتية التي تسمح لشركات العملات المشفرة بإصدار بطاقات ممولة بالعملات المستقرة. عندما يمول العملاء بطاقاتهم، تنتقل الأصول المودعة إلى حسابات الضمان التي تتم إدارتها عبر عقود على السلسلة.
هذه الأرصدة منفصلة عن الأصول المحتفظ بها داخل المحافظ الشخصية للعملاء. بمجرد دخول الأموال إلى عقد ضمان البطاقة، يعتمد أمنها على كود مزود البنية التحتية وضوابط التفويض.
حددت Blockaid أربع عمليات نشر تحتوي على رمز بنفس تجزئة رمز التشغيل (opcode hash) للعقد المعرض للخطر. وقالت شركة الأمن إن المهاجم استنزف عمليتي نشر على الأقل. ويُذكر أن العمليتين الأخريين تحملان نفس الثغرة الأمنية لكن لم تُسجل فيهما خسائر مؤكدة.
أكدت Rain أن العقد القديم هو سبب الحادث. ومع ذلك، لم تنشر تقريرًا فنيًا كاملاً يحدد كل عملية نشر متأثرة أو يوضح سبب استمرار بعض البرامج في استخدام النسخة الأقدم.
يشبه هذا الوضع حوادث أخرى بقيت فيها البنية التحتية القديمة أو المعرضة للاختراق بشكل متكرر نشطة. في تغطية ذات صلة، استغل المهاجمون نفس عقد جسر Verus مرتين في غضون شهرين، مما أثار تساؤلات مماثلة حول الترقيات عبر عمليات النشر المشتركة.
لم يمثل حادث Rain اختراقًا لسولانا نفسها. استمرت سلسلة الكتل في معالجة المعاملات بشكل طبيعي بينما استغل المهاجم كود التطبيق المنشور على الشبكة.
تطلب عقد Rain القديم تصريحين مستقلين قبل السماح بإجراءات معينة للحساب. وقد استخدم تعليمات التحقق Ed25519 من سولانا لتأكيد التوقيعات المطلوبة.
وفقًا لتحليل Blockaid، قام المهاجم بالتلاعب بتعليمات التحقق الثانية. حيث أشارت إزاحات التوقيع والمفتاح العام والرسالة إلى معلومات واردة في التعليمات الأولى.
لذلك، قبل العقد المعرض للخطر توقيعًا واحدًا يتحكم فيه المهاجم كموافقتين مستقلتين. سمح هذا للمهاجم بتحقيق متطلبات التفويض دون إذن من أصحاب حسابات الضمان.
بعد تجاوز فحص التوقيع، استخدم المهاجم تعليمات AddCollateralAdmin لمنح نفسه امتيازات إدارية على الحسابات الفردية. ثم استدعى WithdrawCollateralAsset لتحويل USDC و USDT من تلك الحسابات.
سجلت Blockaid 2,945 إضافة إدارية و 5,288 مكالمة سحب. حددت الشركة 8,233 معاملة استغلال أساسية على مدار ساعتين و 29 دقيقة تقريبًا.
سارت العملية بوتيرة آلية. قالت Blockaid إن أول عمليتي سحب ناجحتين حدثتا بفارق ثلاث ثوانٍ، مما يشير إلى أن المهاجم أعد نظامًا لاستهداف حسابات متعددة.
لم يوافق العملاء على المعاملات الخبيثة. حدث الاستغلال على مستوى العقد، مما يعني أن الحماية ضد التصيد الاحتيالي أو توقيعات المحفظة الخبيثة لم تكن لتمنع عمليات السحب هذه.
كشف ضعف مختلف على مستوى التطبيق مؤخرًا عن بروتوكول آخر عندما أدت ضوابط الضمان المعيبة إلى استغلال DeFi بقيمة 75 مليون دولار. وفي كلتا الحالتين، استمرت الشبكات الأساسية في العمل بينما سمح منطق التطبيق بنشاط غير مصرح به.
تراكمت عملتا USDC و USDT المسحوبتان في محفظة سولانا واحدة تم تحديدها باسم FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
قام المهاجم بتبادل العملات المستقرة مقابل SOL عبر منصات التداول اللامركزية. ثم تتبعت Blockaid العائدات من سولانا إلى إيثيريوم عبر بروتوكول deBridge العابر للسلاسل.
دخل ما يقرب من 455.9 إيثيريوم إلى Tornado Cash بين الساعة 19:20 و 19:49 بالتوقيت العالمي المنسق، وفقًا لـ Blockaid. يجمع Tornado Cash الودائع ويسمح بالسحب إلى عناوين غير متصلة علنًا بالمحافظ المرسلة الأصلية.
لذلك، جعل الخلاط الحركات اللاحقة أكثر صعوبة في التتبع عبر سجلات البلوك تشين العامة. وقالت Blockaid إنه لم يتم استرداد الأموال المسروقة بعد دخولها إلى Tornado Cash.
أضاف استخدام البنية التحتية عبر السلاسل مرحلة أخرى إلى مسار غسيل الأموال. أصبحت جسور العملات المشفرة أيضًا أهدافًا مباشرة، حيث أدى استغلال تحويل مزور إلى استنزاف 11.5 مليون دولار من جسر Verus Ethereum في وقت سابق من عام 2026.
ربطت Blockaid عنوانين على إيثيريوم بالتمويل الأولي لنشاط مهاجم Rain على سولانا. ولم تحدد Rain ولا سلطات إنفاذ القانون علنًا الأشخاص الذين يتحكمون في تلك العناوين.
تمثل بيانات الشركة حول اكتشاف الهجوم وتتبع الأموال نتائجها الخاصة. تقدم Blockaid خدمات الأمن والمراقبة لشركات العملات المشفرة، بما في ذلك مصدري بطاقات العملات المستقرة.
أفادت Avici أن المهاجم سحب 500,859.22 دولارًا من أرصدة البطاقات التي تخص 1,685 مستخدمًا. وقالت الشركة إنها قد قامت برد الأموال لجميع العملاء المتضررين وقدمت استردادًا نقديًا بنسبة 10٪ بعد الحادث.
كشفت Tria عن خسائر تقدر بنحو 431,945 دولارًا أمريكيًا عبر 636 عميلاً. وقالت في تحديث رسمي إن كل عميل متضرر يتم تعويضه.
يبلغ إجمالي الكشفين 932,804.22 دولارًا من الخسائر المقدرة. كما ذكرت Blockaid Solayer Pay كبرنامج متأثر، ولكن لم يتوفر رقم مؤكد بشكل مستقل لخسائرها.
يبدو أن الفرق بين الخسائر المعلنة لـ Avici و Tria وتقديرات Blockaid البالغة 1.1 مليون دولار يشمل برامج أخرى مدعومة من Rain. لم يتم نشر تفصيل كامل.
انخفض رمز Avici بنسبة 49٪ عن أعلى مستوى يومي له بعد ظهور تقارير عن الاستغلال، وفقًا لبيانات السوق. وصل الرمز إلى أدنى مستوى مسجل بلغ 0.217 دولار قبل أن يتعافى جزئيًا. كما انخفض رمز Tria بأكثر من 10٪ في مرحلة ما.
تلت هذه التحركات السعرية التقارير العامة عن الهجوم، على الرغم من أن ظروف السوق الأوسع قد تكون قد أثرت أيضًا على التداول.
قالت Rain إن جميع برامج البطاقات التي تستخدم العقد القديم قد تم تحديثها. ولم تبلغ الشركة عن أي نشاط غير مصرح به إضافي بعد إكمال التغييرات.
كما قالت إنه سيتم تعويض المستخدمين المتضررين بالكامل. لم تكشف Rain ما إذا كانت ستعوض برامج البطاقات مباشرة أو ما إذا كان مقدمو الخدمات الأفراد سيتحملون التكاليف.
تبقى عدة أسئلة دون إجابة. لم تصدر Rain السجل الكامل لإصدار العقد المعرض للخطر، أو تاريخ إدخال العيب، أو سبب بقاء عمليات النشر القديمة نشطة.
لم تكشف الشركة أيضًا ما إذا كان التدقيق قد حدد عيب التفويض قبل الهجوم. لم يتم الإبلاغ علنًا عن أي استعادة للأموال المودعة في Tornado Cash.
تجدد هذه الحادثة التساؤلات حول ما إذا كانت عمليات التدقيق الدورية توفر حماية كافية بعد دخول العقود مرحلة الإنتاج. وجدت أبحاث الصناعة الحديثة أن المؤسسات ترغب بشكل متزايد في المراقبة المستمرة جنبًا إلى جنب مع عمليات التدقيق الأمني التقليدية، خاصة للعقود التي تحتفظ بأصول المستخدمين.
سيسمح تقرير فني مفصل للباحثين الخارجيين بتأكيد الثغرة الأمنية وتحديد ما إذا كان رمز مماثل لا يزال نشطًا في أماكن أخرى. قد يقوم مقدمو البطاقات أيضًا بمراجعة كيفية تتبعهم لإصدارات العقود والحد من الأذونات الإدارية عبر البنية التحتية المشتركة.
يمكن للمستخدمين الاحتفاظ بالتحكم في محافظهم الشخصية بينما لا يزالون يواجهون مخاطر بعد إيداع الأموال في برنامج بطاقة. يعتمد أمان تلك الأرصدة على العقود التي تحتفظ بالضمان، والمزود الذي يديرها، والمشغلين الذين يستجيبون عند ظهور الثغرات الأمنية.





