Pag-atake sa Kontrata ng Rain: $1.1M na Pagkalugi mula sa mga Gumagamit ng Card

3 mga oras nakaraan
2 min na nabasa
3 view

Insidente ng Pag-atake sa Rain Card

Noong Agosto 28, isang umaatake ang nag-exploit ng isang lipas na kontrata ng Rain card, na nagdulot ng humigit-kumulang $1.1 milyon na pagkalugi mula sa mga gumagamit ng iba’t ibang stablecoin card programs na tumatakbo sa Solana, ayon sa kumpanya ng seguridad sa blockchain na Blockaid. Kabilang sa mga naapektuhang crypto neobanks ang Avici at Tria, na nag-ulat ng pinagsamang pagkalugi na higit sa $932,800 mula sa 2,321 na gumagamit.

Mga Detalye ng Pag-atake

Ayon sa Blockaid, ang iba pang mga programang sinusuportahan ng Rain ay na-expose din, na nagdala sa tinatayang pagkalugi sa humigit-kumulang $1.1 milyon. Ang umaatake ay hindi nakapasok sa mga self-custodial wallet ng mga customer o mga pribadong susi. Sa halip, ang exploit ay nakatuon sa mga collateral contracts na naglalaman ng mga stablecoin na idineposito ng mga gumagamit upang pondohan ang kanilang mga balanse sa card.

“Ang Rain ay nagbibigay ng imprastruktura na nagpapahintulot sa mga kumpanya ng crypto na mag-isyu ng mga card na pinondohan ng mga stablecoin.”

Kapag ang mga customer ay nagpondong ng kanilang mga card, ang mga idinepositong asset ay lumilipat sa mga collateral account na pinamamahalaan sa pamamagitan ng mga onchain contracts. Ang mga balanse na ito ay hiwalay mula sa mga asset na hawak sa loob ng mga personal na wallet ng mga customer.

Pagkilala sa Kahinaan

Ang insidente ay nagdaragdag sa mas malawak na mga alalahanin tungkol sa mga kahinaan sa kontrata at operasyon. Ayon sa pananaliksik na inilathala ng Blockaid, ang mga pagkukulang sa seguridad ng crypto ay nagdulot ng humigit-kumulang $1.1 bilyon na pagkalugi sa unang kalahati ng 2026. Nakilala ng Blockaid ang apat na deployment na naglalaman ng code na may parehong opcode hash tulad ng kahina-hinalang kontrata. Sinabi ng kumpanya ng seguridad na ang umaatake ay nag-drain ng hindi bababa sa dalawang deployment.

Mga Resulta ng Pag-atake

Matapos malampasan ang signature check, ginamit ng umaatake ang isang AddCollateralAdmin instruction upang bigyan ang sarili ng mga pribilehiyo sa administratibo sa mga indibidwal na account. Naitala ng Blockaid ang 2,945 na karagdagan ng administrator at 5,288 na tawag sa pag-withdraw. Nakilala ng kumpanya ang 8,233 pangunahing exploit transactions sa loob ng humigit-kumulang dalawang oras at 29 minuto.

“Ang exploit ay naganap sa antas ng kontrata, na nangangahulugang ang mga proteksyon laban sa phishing o mapanlinlang na wallet signatures ay hindi makakapigil sa mga pag-withdraw na ito.”

Mga Hakbang ng mga Kumpanya

Iniulat ng Avici na ang umaatake ay nag-alis ng $500,859.22 mula sa mga balanse ng card na pagmamay-ari ng 1,685 na gumagamit. Sinabi ng kumpanya na ibinalik nito ang lahat ng naapektuhang customer at nagbigay ng 10% cashback pagkatapos ng insidente. Inihayag ng Tria ang humigit-kumulang $431,945 na pagkalugi mula sa 636 na customer.

Mga Epekto sa Merkado

Ang token ng Avici ay bumagsak ng 49% mula sa pang-araw-araw na mataas matapos lumabas ang mga ulat ng exploit. Ang token ng Tria ay bumaba rin ng higit sa 10% sa isang punto. Ang mga paggalaw ng presyo na iyon ay sumunod sa mga pampublikong ulat ng pag-atake, bagaman ang mas malawak na kondisyon ng merkado ay maaari ring nakaapekto sa kalakalan.

Mga Tanong at Hinaharap na Hakbang

Maraming mga tanong ang nananatiling walang sagot. Hindi pa inilabas ng Rain ang buong bersyon ng kasaysayan ng kontrata, ang petsa kung kailan ipinakilala ang depekto o ang dahilan kung bakit ang mga mas lumang deployment ay nanatiling aktibo. Ang episode na ito ay nag-renew ng mga tanong tungkol sa kung ang mga pana-panahong audit ay nagbibigay ng sapat na proteksyon matapos pumasok ang mga kontrata sa produksyon.

“Ang seguridad ng mga balanse na iyon ay nakasalalay sa mga kontratang humahawak ng collateral, ang provider na nagpapanatili sa kanila at ang mga operator na tumutugon kapag lumitaw ang mga kahinaan.”