
Un atacator a exploatat un contract învechit de card Rain pe 28 august, drenând aproximativ 1,1 milioane de dolari din mai multe programe de carduri stablecoin care operează pe Solana, conform companiei de securitate blockchain Blockaid.
Avici și Tria s-au numărat printre neobăncile cripto afectate. Cele două companii au dezvăluit pierderi combinate de peste 932.800 de dolari, afectând 2.321 de utilizatori. Blockaid a declarat că și alte programe susținute de Rain au fost expuse, ducând pierderea estimată la aproximativ 1,1 milioane de dolari.
Atacatorul nu a accesat portofelele cu auto-custodie ale clienților sau cheile private. În schimb, exploit-ul a vizat contracte de colateral care dețineau stablecoin-uri depuse de utilizatori pentru a-și finanța soldurile cardurilor.
Rain a declarat că sistemele sale de monitorizare au descoperit o vulnerabilitate care afecta un „număr mic de programe” ce utilizau o versiune învechită a contractului său de card Solana. Compania a actualizat fiecare program care încă rula versiunea afectată, conform declarației sale publice.
Incidentul adaugă la preocupările mai largi legate de vulnerabilitățile contractuale și operaționale. Eșecurile de securitate cripto au cauzat aproximativ 1,1 miliarde de dolari în pierderi în prima jumătate a anului 2026, conform cercetărilor publicate de Blockaid.
Rain oferă infrastructură care permite companiilor cripto să emită carduri finanțate cu stablecoin-uri. Atunci când clienții își finanțează cardurile, activele depuse se mută în conturi de colateral gestionate prin contracte on-chain.
Aceste solduri sunt separate de activele deținute în portofelele personale ale clienților. Odată ce fondurile intră într-un contract de colateral de card, securitatea lor depinde de codul furnizorului de infrastructură și de controalele de autorizare.
Blockaid a identificat patru implementări care conțineau cod cu același hash de cod de operație ca și contractul vulnerabil. Compania de securitate a declarat că atacatorul a drenat cel puțin două implementări. Celelalte două ar fi avut aceeași vulnerabilitate, dar nu au avut pierderi confirmate.
Rain a confirmat că un contract învechit a cauzat incidentul. Cu toate acestea, nu a publicat un raport tehnic complet care să identifice fiecare implementare afectată sau să explice de ce unele programe au continuat să utilizeze versiunea mai veche.
Situația seamănă cu alte incidente în care infrastructura învechită sau vulnerabilă în mod repetat a rămas activă. Într-o știre similară, atacatorii au exploatat același contract bridge Verus de două ori în două luni, ridicând întrebări similare despre actualizări în cadrul implementărilor comune.
Incidentul Rain nu a reprezentat o compromitere a Solana în sine. Blockchain-ul a continuat să proceseze tranzacțiile normal, în timp ce atacatorul a exploatat codul aplicației implementat în rețea.
Contractul Rain învechit necesita două autorizații independente înainte de a permite anumite acțiuni de cont. Acesta utiliza instrucțiunile de verificare Ed25519 ale Solana pentru a confirma semnăturile necesare.
Conform analizei Blockaid, atacatorul a manipulat a doua instrucțiune de verificare. Semnătura sa, cheia publică și offset-urile mesajului indicau informații conținute în prima instrucțiune.
Contractul vulnerabil a acceptat, prin urmare, o singură semnătură controlată de atacator ca două aprobări independente. Acest lucru a permis atacatorului să satisfacă cerința de autorizare fără permisiunea proprietarilor conturilor de colateral.
După ocolirea verificării semnăturii, atacatorul a folosit o instrucțiune AddCollateralAdmin pentru a-și acorda privilegii administrative asupra conturilor individuale. Apoi a apelat WithdrawCollateralAsset pentru a transfera USDC și USDT din acele conturi.
Blockaid a înregistrat 2.945 de adăugări de administratori și 5.288 de apeluri de retragere. Compania a identificat 8.233 de tranzacții cheie de exploit pe parcursul a aproximativ două ore și 29 de minute.
Operațiunea a decurs într-un ritm automatizat. Blockaid a declarat că primele două retrageri reușite au avut loc la trei secunde distanță, indicând că atacatorul pregătise un sistem pentru a viza mai multe conturi.
Clienții nu au autorizat tranzacțiile malițioase. Exploit-ul a avut loc la nivelul contractului, ceea ce înseamnă că protecțiile împotriva phishing-ului sau a semnăturilor malițioase de portofel nu ar fi împiedicat aceste retrageri.
O altă slăbiciune la nivel de aplicație a expus recent un alt protocol, când controalele defectuoase ale colateralului au permis un exploit DeFi de 75 de milioane de dolari. În ambele cazuri, rețelele subiacente au continuat să funcționeze, în timp ce logica aplicației a permis activitate neautorizată.
USDC și USDT-ul retras s-au acumulat într-un portofel Solana identificat ca FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
Atacatorul a schimbat stablecoin-urile pentru SOL prin platforme de tranzacționare descentralizate. Blockaid a urmărit apoi fondurile de la Solana la Ethereum prin protocolul cross-chain deBridge.
Aproximativ 455,9 ETH au intrat în Tornado Cash între orele 19:20 și 19:49 UTC, conform Blockaid. Tornado Cash grupează depozitele și permite retrageri către adrese care nu sunt conectate public la portofelele de trimitere originale.
Mixerul a făcut, prin urmare, mișcările ulterioare mai greu de urmărit prin înregistrările publice ale blockchain-ului. Blockaid a declarat că fondurile furate nu au fost recuperate după intrarea în Tornado Cash.
Utilizarea infrastructurii cross-chain a adăugat o altă etapă rutei de spălare a banilor. Podurile cripto au devenit, de asemenea, ținte directe, un exploit de transfer falsificat drenând 11,5 milioane de dolari din bridge-ul Verus Ethereum la începutul anului 2026.
Blockaid a conectat două adrese Ethereum la finanțarea inițială a activității atacatorului Rain pe Solana. Nici Rain, nici autoritățile de aplicare a legii nu au identificat public persoanele care controlează acele adrese.
Declarațiile companiei despre detectarea atacului și urmărirea fondurilor reprezintă propriile sale constatări. Blockaid oferă servicii de securitate și monitorizare companiilor cripto, inclusiv emitenților de carduri stablecoin.
Avici a raportat că atacatorul a retras 500.859,22 dolari din soldurile cardurilor aparținând a 1.685 de utilizatori. Compania a declarat că a rambursat toți clienții afectați și a oferit 10% cashback după incident.
Tria a dezvăluit aproximativ 431.945 de dolari în pierderi, afectând 636 de clienți. A declarat într-o actualizare oficială că fiecare client afectat a fost rambursat.
Cele două dezvăluiri reprezintă 932.804,22 dolari din pierderile estimate. Blockaid a numit și Solayer Pay ca un program afectat, dar nu a fost disponibilă o cifră verificată independent pentru pierderile sale.
Diferența dintre pierderile dezvăluite de Avici și Tria și estimarea Blockaid de 1,1 milioane de dolari pare să implice alte programe susținute de Rain. O defalcare completă nu a fost publicată.
Tokenul Avici a scăzut cu 49% față de maximul său zilnic după ce au apărut rapoarte despre exploit, conform datelor de piață. Tokenul a atins un minim raportat de 0,217 dolari înainte de a se recupera parțial. Tokenul Tria a scăzut, de asemenea, cu peste 10% la un moment dat.
Aceste mișcări de preț au urmat rapoartelor publice despre atac, deși condițiile de piață mai largi ar fi putut influența și ele tranzacționarea.
Rain a declarat că toate programele de carduri care utilizau contractul învechit au fost actualizate. Compania nu a raportat nicio activitate neautorizată suplimentară după finalizarea modificărilor.
De asemenea, a declarat că utilizatorii afectați vor fi compensați integral. Rain nu a dezvăluit dacă va rambursa direct programele de carduri sau dacă furnizorii individuali vor suporta costurile.
Mai multe întrebări rămân fără răspuns. Rain nu a publicat istoricul complet al versiunilor contractului vulnerabil, data introducerii erorii sau motivul pentru care implementările mai vechi au rămas active.
Compania nu a dezvăluit, de asemenea, dacă un audit a identificat eroarea de autorizare înainte de atac. Nu a fost raportată public nicio recuperare a fondurilor depuse în Tornado Cash.
Acest episod reînnoiește întrebările despre dacă auditurile periodice oferă suficientă protecție după ce contractele intră în producție. Cercetările recente din industrie au constatat că instituțiile doresc din ce în ce mai mult monitorizare continuă alături de auditurile tradiționale de securitate, în special pentru contractele care dețin active ale utilizatorilor.
Un raport tehnic detaliat ar permite cercetătorilor externi să confirme vulnerabilitatea și să determine dacă un cod similar rămâne activ în altă parte. Furnizorii de carduri ar putea, de asemenea, să revizuiască modul în care urmăresc versiunile contractelor și limitează permisiunile administrative în cadrul infrastructurii partajate.
Utilizatorii își pot păstra controlul asupra portofelelor personale, dar se confruntă în continuare cu riscuri după depunerea fondurilor într-un program de card. Securitatea acestor solduri depinde de contractele care dețin colateralul, de furnizorul care le întreține și de operatorii care răspund atunci când apar vulnerabilități.








