InícioCentro de Notícias da LBank
Exploit do contrato Rain drena US$ 1,1 milhão de usuários de cartão
rain-contract-exploit-drains-1-1m-from-card-users
Exploit do contrato Rain drena US$ 1,1 milhão de usuários de cartão
Um contrato desatualizado da Rain Solana permitiu saques não autorizados de contas de garantia de cartões em vários programas. A Blockaid estimou que aproximadamente US$ 1,1 milhão foi roubado, com os valores posteriormente entrando no Tornado Cash na Ethereum. A Avici relatou US$ 500.859 drenados de 1.685 usuários, enquanto a Tria identificou separadamente US$ 431.945 afetando 636 clientes. A Rain disse que todos os programas que usavam a versão vulnerável do contrato foram atualizados após o ataque de agosto. Carteiras autocustodiadas permaneceram sem प्रभावितadas porque o invasor mirou, em vez disso, contratos separados que mantinham saldos de cartões financiados.
2026-09-03 Fonte:crypto.news

Um invasor explorou um contrato de cartão Rain desatualizado em 28 de agosto, drenando aproximadamente US$ 1,1 milhão de vários programas de cartão de stablecoin operando na Solana, de acordo com a empresa de segurança blockchain Blockaid.

Resumo
  • Um contrato Rain Solana desatualizado permitiu saques não autorizados de contas de garantia de cartão em múltiplos programas.
  • A Blockaid estimou que aproximadamente US$ 1,1 milhão foi roubado, com os lucros posteriormente entrando no Tornado Cash no Ethereum.
  • A Avici relatou US$ 500.859 drenados de 1.685 usuários, enquanto a Tria identificou US$ 431.945 afetando 636 clientes separadamente.
  • A Rain disse que todos os programas que usavam a versão vulnerável do contrato foram atualizados após o ataque de agosto.
  • As carteiras de autocustódia permaneceram inalteradas porque o invasor visou contratos separados que continham saldos de cartões financiados.

Avici e Tria estavam entre os neobancos de cripto afetados. As duas empresas divulgaram perdas combinadas de mais de US$ 932.800 em 2.321 usuários. A Blockaid disse que outros programas suportados pela Rain também foram expostos, elevando a perda estimada para aproximadamente US$ 1,1 milhão.

O invasor não acessou as carteiras de autocustódia ou as chaves privadas dos clientes. Em vez disso, o exploit visou contratos de garantia que detinham stablecoins que os usuários haviam depositado para financiar seus saldos de cartão.

A Rain disse que seus sistemas de monitoramento descobriram uma vulnerabilidade afetando um “pequeno número de programas” que usavam uma versão desatualizada de seu contrato de cartão Solana. A empresa atualizou todos os programas que ainda executavam a versão afetada, de acordo com sua declaração pública.

O incidente soma-se a preocupações mais amplas sobre vulnerabilidades contratuais e operacionais. Falhas de segurança em cripto causaram aproximadamente US$ 1,1 bilhão em perdas durante o primeiro semestre de 2026, de acordo com pesquisa publicada pela Blockaid.

Falha no contrato Rain expôs infraestrutura de cartão compartilhada

A Rain fornece infraestrutura que permite às empresas de cripto emitir cartões financiados com stablecoins. Quando os clientes financiam seus cartões, os ativos depositados são transferidos para contas de garantia gerenciadas por meio de contratos on-chain.

Esses saldos são separados dos ativos mantidos nas carteiras pessoais dos clientes. Uma vez que os fundos entram em um contrato de garantia de cartão, sua segurança depende do código do provedor de infraestrutura e dos controles de autorização.

A Blockaid identificou quatro implementações contendo código com o mesmo hash de opcode do contrato vulnerável. A empresa de segurança disse que o invasor drenou pelo menos duas implementações. As outras duas supostamente possuíam a mesma vulnerabilidade, mas não tiveram perdas confirmadas.

A Rain confirmou que um contrato desatualizado causou o incidente. No entanto, não publicou um relatório técnico completo identificando todas as implementações afetadas ou explicando por que alguns programas continuaram usando a versão antiga.

A situação assemelha-se a outros incidentes em que infraestruturas desatualizadas ou repetidamente vulneráveis permaneceram ativas. Em cobertura relacionada, invasores exploraram o mesmo contrato de ponte Verus duas vezes em dois meses, levantando questões semelhantes sobre atualizações em implementações compartilhadas.

O incidente da Rain não representou um comprometimento da própria Solana. A blockchain continuou processando transações normalmente enquanto o invasor explorava o código do aplicativo implantado na rede.

Assinatura reutilizada ignorou controles de saque

O contrato Rain desatualizado exigia duas autorizações independentes antes de permitir certas ações na conta. Ele usava as instruções de verificação Ed25519 da Solana para confirmar as assinaturas necessárias.

De acordo com a análise da Blockaid, o invasor manipulou a segunda instrução de verificação. Sua assinatura, chave pública e offsets da mensagem apontavam de volta para informações contidas na primeira instrução.

O contrato vulnerável, portanto, aceitou uma assinatura controlada pelo invasor como duas aprovações independentes. Isso permitiu que o invasor satisfizesse o requisito de autorização sem a permissão dos proprietários das contas de garantia.

Após ignorar a verificação de assinatura, o invasor usou uma instrução AddCollateralAdmin para conceder a si mesmo privilégios administrativos sobre contas individuais. Em seguida, chamou WithdrawCollateralAsset para transferir USDC e USDT dessas contas.

A Blockaid registrou 2.945 adições de administrador e 5.288 chamadas de saque. A empresa identificou 8.233 transações principais de exploit durante aproximadamente duas horas e 29 minutos.

A operação prosseguiu em um ritmo automatizado. A Blockaid disse que os dois primeiros saques bem-sucedidos ocorreram com três segundos de diferença, indicando que o invasor havia preparado um sistema para atingir múltiplas contas.

Os clientes não autorizaram as transações maliciosas. O exploit ocorreu no nível do contrato, o que significa que as proteções contra phishing ou assinaturas maliciosas de carteira não teriam evitado esses saques.

Uma diferente fraqueza em nível de aplicativo expôs recentemente outro protocolo quando controles de garantia falhos permitiram um exploit DeFi de US$ 75 milhões. Em ambos os casos, as redes subjacentes continuaram operando enquanto a lógica do aplicativo permitia atividades não autorizadas.

Invasor moveu fundos via deBridge

O USDC e USDT sacados acumularam-se em uma carteira Solana identificada como FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

O invasor trocou as stablecoins por SOL através de plataformas de negociação descentralizadas. A Blockaid então rastreou os lucros da Solana para o Ethereum através do protocolo cross-chain deBridge.

Aproximadamente 455,9 ETH entraram no Tornado Cash entre 19:20 e 19:49 UTC, de acordo com a Blockaid. O Tornado Cash agrupa depósitos e permite saques para endereços que não estão publicamente conectados às carteiras de envio originais.

O mixer, portanto, tornou os movimentos subsequentes mais difíceis de rastrear através de registros públicos da blockchain. A Blockaid disse que os fundos roubados não foram recuperados após entrarem no Tornado Cash.

O uso de infraestrutura cross-chain adicionou mais uma etapa à rota de lavagem. As pontes de cripto também se tornaram alvos diretos, com um exploit de transferência forjada drenando US$ 11,5 milhões da ponte Verus Ethereum no início de 2026.

A Blockaid conectou dois endereços Ethereum ao financiamento inicial da atividade do invasor da Rain na Solana. Nem a Rain nem as autoridades policiais identificaram publicamente as pessoas que controlam esses endereços.

As declarações da empresa sobre a detecção do ataque e o rastreamento dos fundos representam suas próprias descobertas. A Blockaid fornece serviços de segurança e monitoramento para empresas de cripto, incluindo emissores de cartão de stablecoin.

Avici e Tria divulgam perdas de clientes

A Avici relatou que o invasor removeu US$ 500.859,22 dos saldos de cartão pertencentes a 1.685 usuários. A empresa disse que reembolsou todos os clientes afetados e forneceu 10% de cashback após o incidente.

A Tria divulgou aproximadamente US$ 431.945 em perdas em 636 clientes. Ela disse em uma atualização oficial que cada cliente afetado estava sendo reembolsado.

As duas divulgações contabilizam US$ 932.804,22 das perdas estimadas. A Blockaid também nomeou a Solayer Pay como um programa afetado, mas nenhum número verificado independentemente para suas perdas estava disponível.

A diferença entre as perdas divulgadas pela Avici e Tria e a estimativa de US$ 1,1 milhão da Blockaid parece envolver outros programas suportados pela Rain. Um detalhamento completo não foi publicado.

O token da Avici caiu 49% de sua máxima diária após o surgimento de relatos do exploit, de acordo com dados de mercado. O token atingiu uma mínima reportada de US$ 0,217 antes de se recuperar parcialmente. O token da Tria também caiu mais de 10% em determinado momento.

Esses movimentos de preço seguiram relatos públicos do ataque, embora condições de mercado mais amplas também possam ter influenciado a negociação.

Rain atualiza implementações de contrato afetadas

A Rain disse que todos os programas de cartão que usavam o contrato desatualizado foram atualizados. A empresa não relatou nenhuma atividade não autorizada adicional após concluir as alterações.

Ela também disse que os usuários afetados seriam ressarcidos. A Rain não divulgou se reembolsará os programas de cartão diretamente ou se os provedores individuais arcarão com os custos.

Várias perguntas permanecem sem resposta. A Rain não divulgou o histórico completo de versões do contrato vulnerável, a data em que a falha foi introduzida ou a razão pela qual implementações mais antigas permaneceram ativas.

A empresa também não divulgou se uma auditoria identificou a falha de autorização antes do ataque. Nenhuma recuperação dos fundos depositados no Tornado Cash foi publicamente relatada.

O episódio renova questões sobre se auditorias periódicas fornecem proteção suficiente após a entrada de contratos em produção. Pesquisas recentes da indústria descobriram que as instituições desejam cada vez mais monitoramento contínuo, juntamente com auditorias de segurança tradicionais, particularmente para contratos que detêm ativos de usuários.

Um relatório técnico detalhado permitiria que pesquisadores externos confirmassem a vulnerabilidade e determinassem se códigos semelhantes permanecem ativos em outros lugares. Os provedores de cartão também podem revisar como rastreiam as versões de contrato e limitam as permissões administrativas em infraestruturas compartilhadas.

Os usuários podem manter o controle de suas carteiras pessoais enquanto ainda enfrentam riscos após depositar fundos em um programa de cartão. A segurança desses saldos depende dos contratos que detêm a garantia, do provedor que os mantém e dos operadores que respondem quando as vulnerabilidades surgem.