Rain 계약 취약점으로 카드 사용자들로부터 110만 달러 유출

2시간 전
4분 읽기
2 조회수

Solana에서의 스테이블코인 카드 프로그램 공격

공격자가 8월 28일 구식 Rain 카드 계약을 악용하여 Solana에서 운영되는 여러 스테이블코인 카드 프로그램으로부터 약 110만 달러를 유출했다고 블록체인 보안 회사 Blockaid가 전했습니다. Avici와 Tria는 영향을 받은 암호화폐 네오뱅크 중 일부입니다. 두 회사는 2,321명의 사용자에게서 총 932,800달러 이상의 손실을 공개했습니다.

“Blockaid는 다른 Rain 지원 프로그램들도 노출되어 추정 손실이 약 110만 달러에 달한다고 밝혔습니다.”

공격자는 고객의 자가 보관 지갑이나 개인 키에 접근하지 않았습니다. 대신, 공격은 사용자가 카드 잔액을 충전하기 위해 예치한 스테이블코인을 보유한 담보 계약을 목표로 했습니다. Rain은 모니터링 시스템이 구식 Solana 카드 계약을 사용하는 “소수의 프로그램”에 영향을 미치는 취약점을 발견했다고 밝혔습니다.

공격의 메커니즘

공격자는 구식 Rain 계약을 악용하여 사용자 카드 잔액에서 110만 달러를 유출했습니다. Blockaid의 온체인 모니터링은 스테이블코인 카드 발급자가 계약 배포 전체에서 공격을 감지할 수 있는 기능을 제공합니다. 이 사건은 계약 및 운영 취약성에 대한 우려를 더합니다.

Blockaid가 발표한 연구에 따르면, 암호화폐 보안 실패로 인해 2026년 상반기에 약 11억 달러의 손실이 발생했습니다. Rain은 암호화폐 회사들이 스테이블코인으로 자금을 지원받은 카드를 발급할 수 있도록 하는 인프라를 제공합니다.

“자금이 카드 담보 계약에 들어가면 그 보안은 인프라 제공자의 코드와 권한 제어에 의존합니다.”

Blockaid는 취약한 계약과 동일한 opcode 해시를 가진 네 가지 배포를 확인했습니다. 보안 회사는 공격자가 최소 두 개의 배포에서 자금을 유출했다고 밝혔습니다. 나머지 두 개는 동일한 취약점을 가지고 있었지만 확인된 손실은 없었습니다.

공격의 결과 및 대응

Rain은 구식 계약이 사건의 원인이라고 확인했습니다. 그러나 영향을 받은 모든 배포를 식별하거나 일부 프로그램이 구버전을 계속 사용한 이유를 설명하는 완전한 기술 보고서는 발표하지 않았습니다. 이 상황은 구식 또는 반복적으로 취약한 인프라가 여전히 활성 상태인 다른 사건들과 유사합니다.

Avici는 공격자가 1,685명의 사용자로부터 카드 잔액에서 500,859.22달러를 제거했다고 보고했습니다. 이 회사는 모든 영향을 받은 고객에게 환불을 제공하고 사건 이후 10% 캐시백을 제공했다고 밝혔습니다. Tria는 636명의 고객에게서 약 431,945달러의 손실을 공개했습니다.

“공식 업데이트에서 각 영향을 받은 고객이 보상받고 있다고 밝혔습니다.”

Avici의 토큰은 공격 보고가 나온 후 일일 최고치에서 49% 하락했습니다. Rain은 구식 계약을 사용하는 모든 카드 프로그램이 업그레이드되었다고 밝혔습니다. 회사는 변경 완료 후 추가 무단 활동이 없었다고 보고했습니다.

결론 및 향후 과제

여러 질문이 여전히 미해결 상태입니다. Rain은 취약한 계약의 전체 버전 기록, 결함이 도입된 날짜 또는 구버전 배포가 여전히 활성 상태인 이유를 공개하지 않았습니다. 이 사건은 계약이 생산에 들어간 후 주기적인 감사가 충분한 보호를 제공하는지에 대한 질문을 다시 불러일으킵니다.

최근 업계 연구에 따르면, 기관들은 사용자 자산을 보유하는 계약에 대해 전통적인 보안 감사와 함께 지속적인 모니터링을 점점 더 원하고 있습니다. 카드 제공자는 계약 버전을 추적하고 공유 인프라 전반에 걸쳐 관리 권한을 제한하는 방법을 검토할 수 있습니다.