Rain合约漏洞导致用户损失110万美元

2 小时前
閱讀 6 分鐘
2 視圖

攻击事件概述

2023年8月28日,一名攻击者利用了一个过时的Rain卡合约,导致多个在Solana上运营的稳定币卡项目损失约$110万美元,区块链安全公司Blockaid报告称。受影响的加密新银行包括AviciTria,这两家公司披露的损失总额超过$932,800,涉及2,321名用户。

攻击细节

Blockaid表示,其他Rain支持的项目也受到影响,预计总损失约为$110万美元。攻击者并未访问客户的自托管钱包或私钥,而是针对用户存入以资助卡余额的稳定币的抵押合约进行攻击。Rain表示,其监控系统发现了一个影响“少数项目”的漏洞,这些项目使用了过时版本的Solana卡合约。

根据公司的公开声明,Rain已对所有仍在运行受影响版本的项目进行了升级。

合约漏洞分析

攻击者利用了过时的Rain合约,从用户卡余额中提取了$110万美元,涉及其他加密新银行。Blockaid的链上监控为稳定币卡发行商提供了检测其合约部署中漏洞的能力。此事件引发了对合约和操作漏洞的广泛关注。

根据Blockaid发布的研究,2026年上半年,加密安全失败造成的损失约为$11亿美元。Rain提供基础设施,使加密公司能够发行以稳定币为资金的卡。当客户为其卡充值时,存入的资产会转入通过链上合约管理的抵押账户。

攻击过程

这些余额与客户个人钱包中的资产是分开的。一旦资金进入卡抵押合约,其安全性取决于基础设施提供商的代码和授权控制。Blockaid识别出四个部署包含与易受攻击合约相同的操作码哈希。该安全公司表示,攻击者至少从两个部署中提取了资金。

其他两个部署据报道也存在相同的漏洞,但没有确认的损失。Rain确认是过时的合约导致了此次事件,但尚未发布完整的技术报告,识别每个受影响的部署或解释为何某些项目仍在使用旧版本。

后果与反应

该情况类似于其他事件,其中过时或反复易受攻击的基础设施仍然处于活动状态。在相关报道中,攻击者在两个月内两次利用相同的Verus桥合约,提出了关于共享部署升级的类似问题。Rain事件并未代表Solana本身的安全性受到威胁。

区块链在攻击者利用部署在网络上的应用代码时,继续正常处理交易。过时的Rain合约要求在允许某些账户操作之前进行两次独立授权。根据Blockaid的分析,攻击者操控了第二个验证指令,其签名、公共密钥和消息偏移指向了第一个指令中包含的信息。

资金流向与追踪

因此,易受攻击的合约接受了一个攻击者控制的签名作为两个独立的批准。这使得攻击者在未获得抵押账户所有者的许可的情况下,满足了授权要求。在绕过签名检查后,攻击者使用AddCollateralAdmin指令为自己授予了对各个账户的管理权限。

然后,它调用WithdrawCollateralAssetUSDCUSDT从这些账户中转移。Blockaid记录了2,945次管理员添加和5,288次提款调用。该公司在大约两个小时29分钟内识别出8,233个核心攻击交易。

客户影响与补救措施

Avici报告称,攻击者从1,685名用户的卡余额中提取了$500,859.22。该公司表示已向所有受影响的客户退款,并在事件后提供了10%的现金返还。Tria披露了636名客户的损失约$431,945。它在官方更新中表示,每位受影响的客户都将获得赔偿。

这两项披露的损失总额为$932,804.22,Blockaid还提到Solayer Pay作为受影响的项目,但没有可独立验证的损失数据。

市场反应与未来展望

根据市场数据,Avici的代币在攻击报告发布后从日高下跌了49%。该代币的最低价为$0.217,随后部分回升。Tria的代币在某个时点也下跌了超过10%。这些价格波动发生在攻击的公开报道之后,尽管更广泛的市场条件也可能影响了交易。

Rain表示,所有使用过时合约的卡项目已完成升级。该公司报告称,在完成更改后没有发现额外的未经授权活动。它还表示,受影响的用户将得到补偿。

未解答的问题

Rain尚未披露是否会直接补偿卡项目,或是否由各个提供商承担费用。仍有几个问题未得到解答,包括易受攻击合约的完整版本历史、漏洞引入的日期或为何旧部署仍然处于活动状态。

该公司也未披露在攻击之前是否有审计识别出授权漏洞。尚未公开报告从Tornado Cash中追回资金的情况。此事件重新引发了关于定期审计是否在合约投入生产后提供足够保护的问题。

用户在将资金存入卡项目后,仍然可以保留对个人钱包的控制,但仍面临风险。这些余额的安全性取决于持有抵押品的合约、维护它们的提供商以及在漏洞出现时作出反应的运营商。