古いRain契約の脆弱性がカードユーザーから$1.1Mを奪う

1時間前
3分読む
2 ビュー

攻撃の概要

攻撃者は8月28日に古いRainカード契約を悪用し、Solana上で運営されている複数のステーブルコインカードプログラムから約$1.1百万を引き出しました。ブロックチェーンセキュリティ会社Blockaidによると、AviciTriaが影響を受けた暗号ネオバンクの中に含まれています。両社は、2,321人のユーザーに対して合計$932,800以上の損失を開示しました。

脆弱性の詳細

Blockaidは、他のRainサポートプログラムも脆弱性にさらされており、推定損失は約$1.1百万に達すると述べています。攻撃者は顧客の自己保管ウォレットや秘密鍵にはアクセスしておらず、代わりにユーザーがカード残高を資金調達するために預けたステーブルコインを保持する担保契約を標的にしました。

Rainは、古いバージョンのSolanaカード契約を使用している「少数のプログラム」に影響を与える脆弱性を監視システムが発見したと述べています。

攻撃のメカニズム

攻撃者は古いRain契約を悪用し、他の暗号ネオバンクからユーザーのカード残高から$1.1Mを引き出しました。BlockaidのOnchain Monitoringは、ステーブルコインカード発行者が契約展開全体での悪用を検出する能力を提供します。この事件は、契約や運用の脆弱性に対する広範な懸念を加えています。

影響と対応

Aviciは、攻撃者が1,685人のユーザーのカード残高から$500,859.22を引き出したと報告しました。同社は、影響を受けたすべての顧客に返金し、事件後に10%のキャッシュバックを提供したと述べています。Triaは、636人の顧客に対して約$431,945の損失を開示しました。

これらの2つの開示は、推定損失の$932,804.22を占めています。

今後の課題

Rainは、古い契約を使用しているすべてのカードプログラムがアップグレードされたと述べていますが、脆弱な契約の完全なバージョン履歴や、欠陥が導入された日、古い展開がアクティブであり続けた理由を公開していません。また、監査が攻撃前に承認の欠陥を特定したかどうかも明らかにしていません。

このエピソードは、契約が本稼働に入った後に定期的な監査が十分な保護を提供するかどうかに関する疑問を再燃させます。最近の業界研究では、機関がユーザー資産を保持する契約に対して、従来のセキュリティ監査に加えて継続的な監視を求める傾向が高まっていることがわかりました。