Page d'accueilCentre d'actualités LBank
L’exploitation du contrat Rain draine 1,1 M$ des utilisateurs de cartes
rain-contract-exploit-drains-1-1m-from-card-users
L’exploitation du contrat Rain draine 1,1 M$ des utilisateurs de cartes
Un contrat Solana obsolète de Rain a permis des retraits non autorisés depuis des comptes de garantie de cartes sur plusieurs programmes.Blockaid a estimé qu’environ 1,1 million de dollars avaient été volés, les fonds ayant ensuite été envoyés vers Tornado Cash sur Ethereum.Avici a signalé 500 859 dollars détournés auprès de 1 685 utilisateurs, tandis que Tria a identifié séparément 431 945 dollars affectant 636 clients.Rain a déclaré que chaque programme utilisant la version vulnérable du contrat avait été mis à niveau à la suite de l’attaque d’août.Les portefeuilles en auto-garde n’ont pas été affectés, car l’attaquant a ciblé à la place des contrats distincts contenant les soldes des cartes approvisionnées.
2026-09-03 Source:crypto.news

Un attaquant a exploité un contrat Rain Card obsolète le 28 août, dérobant environ 1,1 million de dollars à plusieurs programmes de cartes stablecoin fonctionnant sur Solana, selon la société de sécurité blockchain Blockaid.

Résumé
  • Un contrat Rain Solana obsolète a permis des retraits non autorisés des comptes de collatéraux de cartes sur plusieurs programmes.
  • Blockaid a estimé qu'environ 1,1 million de dollars avaient été volés, les fonds étant ensuite entrés dans Tornado Cash sur Ethereum.
  • Avici a signalé 500 859 $ dérobés à 1 685 utilisateurs, tandis que Tria a identifié 431 945 $ affectant 636 clients séparément.
  • Rain a déclaré que chaque programme utilisant la version vulnérable du contrat avait été mis à jour suite à l'attaque d'août.
  • Les portefeuilles auto-dépositaire sont restés intacts car l'attaquant a ciblé des contrats distincts détenant les soldes de cartes approvisionnés.

Avici et Tria figuraient parmi les néobanques crypto affectées. Les deux sociétés ont divulgué des pertes combinées de plus de 932 800 $ pour 2 321 utilisateurs. Blockaid a indiqué que d'autres programmes supportés par Rain étaient également exposés, portant la perte estimée à environ 1,1 million de dollars.

L'attaquant n'a pas accédé aux portefeuilles auto-dépositaire ou aux clés privées des clients. Au lieu de cela, l'exploit a ciblé les contrats de collatéraux détenant des stablecoins que les utilisateurs avaient déposés pour approvisionner les soldes de leurs cartes.

Rain a déclaré que ses systèmes de surveillance avaient découvert une vulnérabilité affectant un « petit nombre de programmes » utilisant une version obsolète de son contrat de carte Solana. La société a mis à jour chaque programme utilisant encore la version affectée, selon sa déclaration publique.

L'incident ajoute aux préoccupations plus larges concernant les vulnérabilités contractuelles et opérationnelles. Les défaillances de sécurité crypto ont entraîné environ 1,1 milliard de dollars de pertes au cours du premier semestre 2026, selon une recherche publiée par Blockaid.

La faille du contrat Rain a exposé l'infrastructure de carte partagée

Rain fournit une infrastructure qui permet aux entreprises crypto d'émettre des cartes alimentées par des stablecoins. Lorsque les clients approvisionnent leurs cartes, les actifs déposés sont transférés vers des comptes de collatéraux gérés via des contrats on-chain.

Ces soldes sont distincts des actifs détenus dans les portefeuilles personnels des clients. Une fois que les fonds entrent dans un contrat de collatéral de carte, leur sécurité dépend du code du fournisseur d'infrastructure et des contrôles d'autorisation.

Blockaid a identifié quatre déploiements contenant du code avec le même hachage d'opcode que le contrat vulnérable. La société de sécurité a déclaré que l'attaquant avait siphonné au moins deux déploiements. Les deux autres auraient présenté la même vulnérabilité mais n'ont pas eu de pertes confirmées.

Rain a confirmé qu'un contrat obsolète était à l'origine de l'incident. Cependant, la société n'a pas publié de rapport technique complet identifiant chaque déploiement affecté ou expliquant pourquoi certains programmes continuaient d'utiliser l'ancienne version.

La situation ressemble à d'autres incidents où des infrastructures obsolètes ou à plusieurs reprises vulnérables sont restées actives. Dans une couverture connexe, des attaquants ont exploité le même contrat de pont Verus deux fois en deux mois, soulevant des questions similaires sur les mises à jour des déploiements partagés.

L'incident de Rain ne représentait pas un compromis de Solana elle-même. La blockchain a continué à traiter les transactions normalement pendant que l'attaquant exploitait le code d'application déployé sur le réseau.

Une signature réutilisée a contourné les contrôles de retrait

Le contrat Rain obsolète exigeait deux autorisations indépendantes avant de permettre certaines actions de compte. Il utilisait les instructions de vérification Ed25519 de Solana pour confirmer les signatures requises.

Selon l'analyse de Blockaid, l'attaquant a manipulé la deuxième instruction de vérification. Sa signature, sa clé publique et ses décalages de message renvoyaient aux informations contenues dans la première instruction.

Le contrat vulnérable a donc accepté une signature contrôlée par l'attaquant comme deux approbations indépendantes. Cela a permis à l'attaquant de satisfaire l'exigence d'autorisation sans la permission des propriétaires des comptes de collatéraux.

Après avoir contourné la vérification de signature, l'attaquant a utilisé une instruction AddCollateralAdmin pour s'octroyer des privilèges administratifs sur des comptes individuels. Il a ensuite appelé WithdrawCollateralAsset pour transférer des USDC et des USDT de ces comptes.

Blockaid a enregistré 2 945 ajouts d'administrateurs et 5 288 appels de retrait. La société a identifié 8 233 transactions d'exploit principales sur environ deux heures et 29 minutes.

L'opération s'est déroulée à un rythme automatisé. Blockaid a déclaré que les deux premiers retraits réussis ont eu lieu à trois secondes d'intervalle, ce qui indique que l'attaquant avait préparé un système pour cibler plusieurs comptes.

Les clients n'ont pas autorisé les transactions malveillantes. L'exploit s'est produit au niveau du contrat, ce qui signifie que les protections contre le phishing ou les signatures de portefeuille malveillantes n'auraient pas empêché ces retraits.

Une autre faiblesse au niveau de l'application a récemment exposé un autre protocole lorsque des contrôles de collatéral défectueux ont permis un exploit DeFi de 75 millions de dollars. Dans les deux cas, les réseaux sous-jacents ont continué à fonctionner tandis que la logique d'application permettait une activité non autorisée.

L'attaquant a transféré des fonds via deBridge

Les USDC et USDT retirés se sont accumulés dans un portefeuille Solana identifié comme FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

L'attaquant a échangé les stablecoins contre du SOL via des plateformes d'échange décentralisées. Blockaid a ensuite retracé les fonds de Solana vers Ethereum via le protocole inter-chaînes deBridge.

Environ 455,9 ETH sont entrés dans Tornado Cash entre 19h20 et 19h49 UTC, selon Blockaid. Tornado Cash regroupe les dépôts et permet les retraits vers des adresses qui ne sont pas publiquement connectées aux portefeuilles d'envoi originaux.

Le mixeur a donc rendu les mouvements ultérieurs plus difficiles à tracer via les registres publics de la blockchain. Blockaid a déclaré que les fonds volés n'avaient pas été récupérés après être entrés dans Tornado Cash.

L'utilisation d'une infrastructure inter-chaînes a ajouté une autre étape à la route du blanchiment. Les ponts crypto sont également devenus des cibles directes, avec un exploit de transfert forgé dérobant 11,5 millions de dollars au pont Verus Ethereum plus tôt en 2026.

Blockaid a relié deux adresses Ethereum au financement initial de l'activité Solana de l'attaquant de Rain. Ni Rain ni les autorités chargées de l'application de la loi n'ont publiquement identifié les personnes contrôlant ces adresses.

Les déclarations de la société concernant la détection de l'attaque et le traçage des fonds représentent ses propres conclusions. Blockaid fournit des services de sécurité et de surveillance aux entreprises crypto, y compris aux émetteurs de cartes stablecoin.

Avici et Tria révèlent les pertes des clients

Avici a signalé que l'attaquant avait retiré 500 859,22 $ des soldes de cartes appartenant à 1 685 utilisateurs. La société a déclaré avoir remboursé tous les clients affectés et offert 10 % de cashback suite à l'incident.

Tria a divulgué environ 431 945 $ de pertes pour 636 clients. La société a déclaré dans une mise à jour officielle que chaque client affecté était en cours de remboursement.

Les deux divulgations représentent 932 804,22 $ des pertes estimées. Blockaid a également nommé Solayer Pay comme un programme affecté, mais aucun chiffre vérifié de manière indépendante pour ses pertes n'était disponible.

La différence entre les pertes divulguées par Avici et Tria et l'estimation de 1,1 million de dollars de Blockaid semble impliquer d'autres programmes supportés par Rain. Une ventilation complète n'a pas été publiée.

Le jeton d'Avici a chuté de 49 % par rapport à son plus haut quotidien après l'apparition des rapports d'exploit, selon les données du marché. Le jeton a atteint un plus bas signalé de 0,217 $ avant de se redresser partiellement. Le jeton de Tria a également chuté de plus de 10 % à un moment donné.

Ces mouvements de prix ont suivi les rapports publics de l'attaque, bien que des conditions de marché plus larges aient également pu influencer le trading.

Rain met à niveau les déploiements de contrats affectés

Rain a déclaré que tous les programmes de cartes utilisant le contrat obsolète avaient été mis à niveau. La société n'a signalé aucune activité non autorisée supplémentaire après avoir effectué les modifications.

Elle a également déclaré que les utilisateurs affectés seraient intégralement dédommagés. Rain n'a pas divulgué si elle rembourserait directement les programmes de cartes ou si les fournisseurs individuels supporteraient les coûts.

Plusieurs questions restent sans réponse. Rain n'a pas publié l'historique complet des versions du contrat vulnérable, la date d'introduction de la faille ou la raison pour laquelle les déploiements plus anciens sont restés actifs.

La société n'a pas non plus divulgué si un audit avait identifié la faille d'autorisation avant l'attaque. Aucune récupération des fonds déposés dans Tornado Cash n'a été publiquement signalée.

Cet épisode relance les questions sur la suffisance des audits périodiques une fois les contrats mis en production. Des recherches récentes de l'industrie ont révélé que les institutions souhaitent de plus en plus une surveillance continue en parallèle des audits de sécurité traditionnels, en particulier pour les contrats détenant des actifs utilisateurs.

Un rapport technique détaillé permettrait aux chercheurs externes de confirmer la vulnérabilité et de déterminer si un code similaire reste actif ailleurs. Les fournisseurs de cartes pourraient également revoir la manière dont ils suivent les versions de contrat et limitent les autorisations administratives au sein des infrastructures partagées.

Les utilisateurs peuvent conserver le contrôle de leurs portefeuilles personnels tout en faisant face à des risques après avoir déposé des fonds dans un programme de cartes. La sécurité de ces soldes dépend des contrats détenant le collatéral, du fournisseur les maintenant et des opérateurs réagissant lorsque des vulnérabilités apparaissent.