InicioCentro de noticias de LBank
Explotación del contrato de Rain drena $1.1M de usuarios de tarjetas
rain-contract-exploit-drains-1-1m-from-card-users
Explotación del contrato de Rain drena $1.1M de usuarios de tarjetas
Un contrato obsoleto de Rain en Solana permitió retiradas no autorizadas de cuentas de colateral de tarjetas en múltiples programas. Blockaid estimó que se robaron aproximadamente 1,1 millones de dólares, y que los fondos posteriormente ingresaron en Tornado Cash en Ethereum. Avici informó que se drenaron 500.859 dólares de 1.685 usuarios, mientras que Tria identificó por separado 431.945 dólares que afectaron a 636 clientes. Rain dijo que todos los programas que utilizaban la versión vulnerable del contrato fueron actualizados tras el ataque de agosto. Los monederos de autocustodia no se vieron afectados porque el atacante apuntó, en su lugar, a contratos separados que contenían saldos de tarjetas financiadas.
2026-09-03 Fuente:crypto.news

Un atacante explotó un contrato obsoleto de tarjeta Rain el 28 de agosto, drenando aproximadamente $1.1 millones de múltiples programas de tarjetas de stablecoins que operan en Solana, según la empresa de seguridad blockchain Blockaid.

Resumen
  • Un contrato obsoleto de Rain en Solana permitió retiros no autorizados de cuentas de garantía de tarjetas en múltiples programas.
  • Blockaid estimó que se robaron aproximadamente $1.1 millones, y las ganancias ingresaron posteriormente a Tornado Cash en Ethereum.
  • Avici informó $500,859 drenados de 1,685 usuarios, mientras que Tria identificó $431,945 que afectaron a 636 clientes por separado.
  • Rain afirmó que todos los programas que usaban la versión vulnerable del contrato fueron actualizados después del ataque de agosto.
  • Las billeteras de autocustodia no se vieron afectadas porque el atacante apuntó a contratos separados que contenían saldos de tarjetas financiados.

Avici y Tria se encontraban entre los neobancos de criptomonedas afectados. Las dos empresas revelaron pérdidas combinadas de más de $932,800 entre 2,321 usuarios. Blockaid dijo que otros programas compatibles con Rain también estuvieron expuestos, lo que elevó la pérdida estimada a aproximadamente $1.1 millones.

El atacante no accedió a las billeteras de autocustodia ni a las claves privadas de los clientes. En cambio, el exploit apuntó a contratos de garantía que contenían stablecoins que los usuarios habían depositado para financiar los saldos de sus tarjetas.

Rain dijo que sus sistemas de monitoreo descubrieron una vulnerabilidad que afectaba a un “pequeño número de programas” que usaban una versión obsoleta de su contrato de tarjeta de Solana. La compañía actualizó todos los programas que aún ejecutaban la versión afectada, según su declaración pública.

El incidente se suma a las preocupaciones más amplias sobre las vulnerabilidades contractuales y operativas. Las fallas de seguridad de las criptomonedas causaron aproximadamente $1.1 mil millones en pérdidas durante la primera mitad de 2026, según una investigación publicada por Blockaid.

El fallo del contrato de Rain expuso la infraestructura compartida de tarjetas

Rain proporciona infraestructura que permite a las empresas de criptomonedas emitir tarjetas financiadas con stablecoins. Cuando los clientes financian sus tarjetas, los activos depositados se mueven a cuentas de garantía administradas a través de contratos en cadena.

Estos saldos son independientes de los activos guardados en las billeteras personales de los clientes. Una vez que los fondos ingresan a un contrato de garantía de tarjeta, su seguridad depende del código del proveedor de infraestructura y de los controles de autorización.

Blockaid identificó cuatro implementaciones que contenían código con el mismo hash de código de operación que el contrato vulnerable. La empresa de seguridad dijo que el atacante drenó al menos dos implementaciones. Las otras dos, según los informes, tenían la misma vulnerabilidad pero no tuvieron pérdidas confirmadas.

Rain confirmó que un contrato obsoleto causó el incidente. Sin embargo, no ha publicado un informe técnico completo que identifique cada implementación afectada o que explique por qué algunos programas continuaron usando la versión anterior.

La situación se asemeja a otros incidentes en los que infraestructura obsoleta o repetidamente vulnerable permaneció activa. En una cobertura relacionada, los atacantes explotaron el mismo contrato de puente de Verus dos veces en dos meses, planteando preguntas similares sobre las actualizaciones en implementaciones compartidas.

El incidente de Rain no representó un compromiso de Solana en sí. La blockchain continuó procesando transacciones normalmente mientras el atacante explotaba el código de la aplicación desplegado en la red.

La firma reutilizada eludió los controles de retiro

El contrato obsoleto de Rain requería dos autorizaciones independientes antes de permitir ciertas acciones de la cuenta. Utilizaba las instrucciones de verificación Ed25519 de Solana para confirmar las firmas requeridas.

Según el análisis de Blockaid, el atacante manipuló la segunda instrucción de verificación. Su firma, clave pública y desplazamientos de mensaje apuntaban a la información contenida en la primera instrucción.

Por lo tanto, el contrato vulnerable aceptó una firma controlada por el atacante como dos aprobaciones independientes. Esto permitió al atacante satisfacer el requisito de autorización sin el permiso de los propietarios de las cuentas de garantía.

Después de eludir la verificación de firma, el atacante utilizó una instrucción AddCollateralAdmin para otorgarse privilegios administrativos sobre cuentas individuales. Luego, llamó a WithdrawCollateralAsset para transferir USDC y USDT de esas cuentas.

Blockaid registró 2,945 adiciones de administradores y 5,288 llamadas de retiro. La compañía identificó 8,233 transacciones de explotación principales durante aproximadamente dos horas y 29 minutos.

La operación se desarrolló a un ritmo automatizado. Blockaid dijo que los dos primeros retiros exitosos ocurrieron con tres segundos de diferencia, lo que indica que el atacante había preparado un sistema para atacar múltiples cuentas.

Los clientes no autorizaron las transacciones maliciosas. El exploit ocurrió a nivel de contrato, lo que significa que las protecciones contra el phishing o las firmas de billetera maliciosas no habrían impedido estos retiros.

Una debilidad diferente a nivel de aplicación expuso recientemente otro protocolo cuando controles de garantía defectuosos permitieron un exploit DeFi de $75 millones. En ambos casos, las redes subyacentes continuaron operando mientras la lógica de la aplicación permitía actividad no autorizada.

El atacante movió fondos a través de deBridge

El USDC y USDT retirados se acumularon en una billetera de Solana identificada como FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

El atacante intercambió las stablecoins por SOL a través de plataformas de comercio descentralizadas. Luego, Blockaid rastreó las ganancias de Solana a Ethereum a través del protocolo cross-chain deBridge.

Aproximadamente 455.9 ETH entraron en Tornado Cash entre las 19:20 y las 19:49 UTC, según Blockaid. Tornado Cash agrupa los depósitos y permite retiros a direcciones que no están conectadas públicamente a las billeteras de envío originales.

Por lo tanto, el mezclador dificultó el rastreo de movimientos posteriores a través de los registros públicos de la blockchain. Blockaid dijo que los fondos robados no habían sido recuperados después de ingresar a Tornado Cash.

El uso de infraestructura cross-chain añadió otra etapa a la ruta de lavado. Los puentes de criptomonedas también se han convertido en objetivos directos, con un exploit de transferencia forjada que drenó $11.5 millones del puente Verus Ethereum a principios de 2026.

Blockaid conectó dos direcciones de Ethereum a la financiación inicial de la actividad del atacante de Rain en Solana. Ni Rain ni las autoridades policiales han identificado públicamente a las personas que controlan esas direcciones.

Las declaraciones de la compañía sobre la detección del ataque y el rastreo de los fondos representan sus propios hallazgos. Blockaid proporciona servicios de seguridad y monitoreo a empresas de criptomonedas, incluidos los emisores de tarjetas de stablecoins.

Avici y Tria revelan pérdidas de clientes

Avici informó que el atacante retiró $500,859.22 de los saldos de tarjetas pertenecientes a 1,685 usuarios. La compañía dijo que reembolsó a todos los clientes afectados y proporcionó un 10% de cashback después del incidente.

Tria reveló aproximadamente $431,945 en pérdidas entre 636 clientes. Dijo en una actualización oficial que cada cliente afectado estaba siendo reembolsado.

Las dos revelaciones suman $932,804.22 de las pérdidas estimadas. Blockaid también nombró a Solayer Pay como un programa afectado, pero no se disponía de una cifra verificada independientemente para sus pérdidas.

La diferencia entre las pérdidas reveladas por Avici y Tria y la estimación de $1.1 millones de Blockaid parece involucrar otros programas compatibles con Rain. No se ha publicado un desglose completo.

El token de Avici cayó un 49% desde su máximo diario después de que surgieran informes del exploit, según datos del mercado. El token alcanzó un mínimo reportado de $0.217 antes de recuperarse parcialmente. El token de Tria también disminuyó más del 10% en un momento dado.

Esos movimientos de precios siguieron a los informes públicos del ataque, aunque las condiciones más amplias del mercado también pueden haber influido en la negociación.

Rain actualiza las implementaciones de contratos afectadas

Rain dijo que todos los programas de tarjetas que usaban el contrato obsoleto habían sido actualizados. La compañía no reportó actividad no autorizada adicional después de completar los cambios.

También dijo que los usuarios afectados serían resarcidos. Rain no ha revelado si reembolsará directamente a los programas de tarjetas o si los proveedores individuales asumirán los costos.

Varias preguntas quedan sin respuesta. Rain no ha publicado el historial completo de versiones del contrato vulnerable, la fecha en que se introdujo el fallo o la razón por la que las implementaciones más antiguas permanecieron activas.

La compañía tampoco ha revelado si una auditoría identificó el fallo de autorización antes del ataque. No se ha informado públicamente de la recuperación de los fondos depositados en Tornado Cash.

El episodio renueva las preguntas sobre si las auditorías periódicas brindan suficiente protección una vez que los contratos entran en producción. Investigaciones recientes de la industria encontraron que las instituciones desean cada vez más un monitoreo continuo junto con auditorías de seguridad tradicionales, particularmente para contratos que contienen activos de usuarios.

Un informe técnico detallado permitiría a los investigadores externos confirmar la vulnerabilidad y determinar si código similar permanece activo en otros lugares. Los proveedores de tarjetas también pueden revisar cómo rastrean las versiones de los contratos y limitan los permisos administrativos en la infraestructura compartida.

Los usuarios pueden mantener el control de sus billeteras personales, pero aún enfrentan riesgos después de depositar fondos en un programa de tarjetas. La seguridad de esos saldos depende de los contratos que contienen la garantía, del proveedor que los mantiene y de los operadores que responden cuando surgen vulnerabilidades.