
Theo công ty bảo mật blockchain Blockaid, một kẻ tấn công đã khai thác hợp đồng thẻ Rain lỗi thời vào ngày 28 tháng 8, rút khoảng 1,1 triệu USD từ nhiều chương trình thẻ stablecoin hoạt động trên Solana.
Avici và Tria nằm trong số các ngân hàng số tiền điện tử bị ảnh hưởng. Hai công ty này đã tiết lộ tổng thiệt hại hơn 932.800 USD trên 2.321 người dùng. Blockaid cho biết các chương trình khác do Rain hỗ trợ cũng bị lộ, nâng tổng thiệt hại ước tính lên khoảng 1,1 triệu USD.
Kẻ tấn công không truy cập vào ví tự lưu ký hoặc khóa riêng của khách hàng. Thay vào đó, lỗ hổng đã nhắm vào các hợp đồng thế chấp chứa stablecoin mà người dùng đã gửi để nạp tiền vào thẻ của họ.
Rain cho biết hệ thống giám sát của họ đã phát hiện một lỗ hổng ảnh hưởng đến "một số lượng nhỏ các chương trình" sử dụng phiên bản lỗi thời của hợp đồng thẻ Solana của họ. Công ty đã nâng cấp mọi chương trình vẫn đang chạy phiên bản bị ảnh hưởng, theo tuyên bố công khai của họ.
Sự cố này làm tăng thêm mối lo ngại rộng rãi về các lỗ hổng hợp đồng và hoạt động. Theo nghiên cứu do Blockaid công bố, các thất bại về bảo mật tiền điện tử đã gây ra thiệt hại khoảng 1,1 tỷ USD trong nửa đầu năm 2026.
Rain cung cấp cơ sở hạ tầng cho phép các công ty tiền điện tử phát hành thẻ được nạp bằng stablecoin. Khi khách hàng nạp tiền vào thẻ của họ, tài sản đã gửi sẽ chuyển vào các tài khoản thế chấp được quản lý thông qua các hợp đồng trên chuỗi.
Các số dư này tách biệt với tài sản được giữ trong ví cá nhân của khách hàng. Khi tiền đã vào một hợp đồng thế chấp thẻ, bảo mật của chúng phụ thuộc vào mã nguồn và các biện pháp kiểm soát ủy quyền của nhà cung cấp cơ sở hạ tầng.
Blockaid đã xác định bốn triển khai chứa mã có cùng hàm băm opcode với hợp đồng dễ bị tổn thương. Công ty bảo mật cho biết kẻ tấn công đã rút tiền từ ít nhất hai triển khai. Hai triển khai còn lại được cho là mang cùng một lỗ hổng nhưng không có tổn thất nào được xác nhận.
Rain xác nhận rằng một hợp đồng lỗi thời đã gây ra sự cố. Tuy nhiên, họ vẫn chưa công bố báo cáo kỹ thuật đầy đủ xác định mọi triển khai bị ảnh hưởng hoặc giải thích lý do tại sao một số chương trình vẫn tiếp tục sử dụng phiên bản cũ hơn.
Tình huống này tương tự các sự cố khác, trong đó cơ sở hạ tầng lỗi thời hoặc liên tục dễ bị tổn thương vẫn hoạt động. Trong các báo cáo liên quan, kẻ tấn công đã khai thác cùng một hợp đồng cầu nối Verus hai lần trong vòng hai tháng, đặt ra những câu hỏi tương tự về việc nâng cấp trên các triển khai dùng chung.
Sự cố Rain không phải là một sự xâm phạm đối với bản thân Solana. Blockchain vẫn tiếp tục xử lý các giao dịch bình thường trong khi kẻ tấn công khai thác mã ứng dụng được triển khai trên mạng.
Hợp đồng Rain lỗi thời yêu cầu hai ủy quyền độc lập trước khi cho phép một số hành động tài khoản nhất định. Nó đã sử dụng các hướng dẫn xác minh Ed25519 của Solana để xác nhận các chữ ký cần thiết.
Theo phân tích của Blockaid, kẻ tấn công đã thao túng hướng dẫn xác minh thứ hai. Chữ ký, khóa công khai và các phần bù tin nhắn của nó đã trỏ ngược lại thông tin chứa trong hướng dẫn đầu tiên.
Do đó, hợp đồng dễ bị tổn thương đã chấp nhận một chữ ký do kẻ tấn công kiểm soát như hai phê duyệt độc lập. Điều này cho phép kẻ tấn công đáp ứng yêu cầu ủy quyền mà không cần sự cho phép từ chủ sở hữu của các tài khoản thế chấp.
Sau khi vượt qua kiểm tra chữ ký, kẻ tấn công đã sử dụng lệnh AddCollateralAdmin để tự cấp cho mình quyền quản trị đối với các tài khoản cá nhân. Sau đó, nó đã gọi WithdrawCollateralAsset để chuyển USDC và USDT từ các tài khoản đó.
Blockaid đã ghi lại 2.945 lần thêm quản trị viên và 5.288 lệnh rút tiền. Công ty đã xác định 8.233 giao dịch khai thác cốt lõi trong khoảng hai giờ 29 phút.
Hoạt động diễn ra với tốc độ tự động. Blockaid cho biết hai lần rút tiền thành công đầu tiên xảy ra cách nhau ba giây, cho thấy kẻ tấn công đã chuẩn bị một hệ thống để nhắm mục tiêu vào nhiều tài khoản.
Khách hàng đã không ủy quyền các giao dịch độc hại. Lỗ hổng xảy ra ở cấp độ hợp đồng, nghĩa là các biện pháp bảo vệ chống lừa đảo hoặc chữ ký ví độc hại sẽ không ngăn chặn được các giao dịch rút tiền này.
Một điểm yếu khác ở cấp độ ứng dụng gần đây đã làm lộ một giao thức khác khi các biện pháp kiểm soát thế chấp bị lỗi đã kích hoạt một vụ khai thác DeFi trị giá 75 triệu USD. Trong cả hai trường hợp, các mạng lưới cơ bản vẫn tiếp tục hoạt động trong khi logic ứng dụng cho phép hoạt động trái phép.
USDC và USDT đã rút được tích lũy trong một ví Solana được xác định là FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
Kẻ tấn công đã đổi stablecoin lấy SOL thông qua các nền tảng giao dịch phi tập trung. Blockaid sau đó đã theo dõi số tiền thu được từ Solana đến Ethereum thông qua giao thức xuyên chuỗi deBridge.
Khoảng 455,9 ETH đã được chuyển vào Tornado Cash trong khoảng thời gian từ 19:20 đến 19:49 UTC, theo Blockaid. Tornado Cash tập hợp các khoản tiền gửi và cho phép rút tiền về các địa chỉ không được kết nối công khai với các ví gửi ban đầu.
Do đó, bộ trộn đã khiến các hoạt động chuyển tiền tiếp theo khó theo dõi hơn thông qua các bản ghi blockchain công khai. Blockaid cho biết số tiền bị đánh cắp đã không được phục hồi sau khi vào Tornado Cash.
Việc sử dụng cơ sở hạ tầng xuyên chuỗi đã thêm một giai đoạn khác vào lộ trình rửa tiền. Các cầu nối tiền điện tử cũng đã trở thành mục tiêu trực tiếp, với một vụ khai thác chuyển khoản giả mạo đã rút 11,5 triệu USD từ cầu nối Verus Ethereum vào đầu năm 2026.
Blockaid đã liên kết hai địa chỉ Ethereum với việc tài trợ ban đầu cho hoạt động của kẻ tấn công Rain trên Solana. Cả Rain và cơ quan thực thi pháp luật đều chưa công khai xác định những người kiểm soát các địa chỉ đó.
Các tuyên bố của công ty về việc phát hiện cuộc tấn công và theo dõi các khoản tiền thể hiện những phát hiện riêng của họ. Blockaid cung cấp các dịch vụ bảo mật và giám sát cho các công ty tiền điện tử, bao gồm cả các nhà phát hành thẻ stablecoin.
Avici báo cáo rằng kẻ tấn công đã rút 500.859,22 USD từ số dư thẻ thuộc về 1.685 người dùng. Công ty cho biết họ đã hoàn trả tất cả khách hàng bị ảnh hưởng và cung cấp 10% hoàn tiền sau sự cố.
Tria tiết lộ khoảng 431.945 USD thiệt hại trên 636 khách hàng. Công ty cho biết trong một bản cập nhật chính thức rằng mỗi khách hàng bị ảnh hưởng đang được bồi hoàn.
Hai tiết lộ này chiếm 932.804,22 USD trong tổng thiệt hại ước tính. Blockaid cũng nêu tên Solayer Pay là một chương trình bị ảnh hưởng, nhưng không có con số thiệt hại được xác minh độc lập nào của nó được công bố.
Sự khác biệt giữa tổng thiệt hại được công bố của Avici và Tria với ước tính 1,1 triệu USD của Blockaid dường như liên quan đến các chương trình khác do Rain hỗ trợ. Một bản phân tích chi tiết đầy đủ vẫn chưa được công bố.
Mã thông báo của Avici đã giảm 49% so với mức cao nhất trong ngày sau khi các báo cáo về vụ khai thác xuất hiện, theo dữ liệu thị trường. Mã thông báo này đã đạt mức thấp kỷ lục là 0,217 USD trước khi phục hồi một phần. Mã thông báo của Tria cũng đã giảm hơn 10% tại một thời điểm.
Những biến động giá đó diễn ra sau các báo cáo công khai về cuộc tấn công, mặc dù các điều kiện thị trường rộng lớn hơn cũng có thể đã ảnh hưởng đến giao dịch.
Rain cho biết tất cả các chương trình thẻ sử dụng hợp đồng lỗi thời đã được nâng cấp. Công ty không ghi nhận thêm hoạt động trái phép nào sau khi hoàn tất các thay đổi.
Họ cũng cho biết người dùng bị ảnh hưởng sẽ được bồi thường đầy đủ. Rain chưa tiết lộ liệu họ sẽ hoàn trả trực tiếp các chương trình thẻ hay liệu các nhà cung cấp cá nhân sẽ chịu chi phí.
Một số câu hỏi vẫn chưa được giải đáp. Rain vẫn chưa công bố lịch sử phiên bản đầy đủ của hợp đồng dễ bị tổn thương, ngày lỗ hổng được giới thiệu hoặc lý do tại sao các triển khai cũ hơn vẫn hoạt động.
Công ty cũng chưa tiết lộ liệu một cuộc kiểm toán có xác định được lỗ hổng ủy quyền trước cuộc tấn công hay không. Không có báo cáo công khai nào về việc thu hồi số tiền đã gửi vào Tornado Cash.
Sự việc này một lần nữa đặt ra câu hỏi liệu các cuộc kiểm toán định kỳ có đủ khả năng bảo vệ sau khi các hợp đồng đi vào sản xuất hay không. Nghiên cứu gần đây của ngành cho thấy các tổ chức ngày càng muốn giám sát liên tục bên cạnh các cuộc kiểm toán bảo mật truyền thống, đặc biệt đối với các hợp đồng giữ tài sản của người dùng.
Một báo cáo kỹ thuật chi tiết sẽ cho phép các nhà nghiên cứu bên ngoài xác nhận lỗ hổng và xác định liệu mã tương tự có còn hoạt động ở nơi khác hay không. Các nhà cung cấp thẻ cũng có thể xem xét cách họ theo dõi các phiên bản hợp đồng và giới hạn quyền quản trị trên cơ sở hạ tầng dùng chung.
Người dùng có thể giữ quyền kiểm soát ví cá nhân của họ nhưng vẫn phải đối mặt với rủi ro sau khi gửi tiền vào một chương trình thẻ. Bảo mật của các số dư đó phụ thuộc vào các hợp đồng giữ tài sản thế chấp, nhà cung cấp duy trì chúng và các nhà điều hành phản ứng khi các lỗ hổng xuất hiện.





