การโจมตีสัญญา Rain ทำให้ผู้ใช้สูญเสีย $1.1 ล้าน

3 ชั่วโมง ที่ผ่านมา
อ่าน 11 นาที
3 มุมมอง

เหตุการณ์การโจมตีที่ Rain Card

เมื่อวันที่ 28 สิงหาคม ผู้โจมตีได้ใช้ประโยชน์จากสัญญา Rain card ที่ล้าสมัย ส่งผลให้ผู้ใช้สูญเสียประมาณ $1.1 ล้าน จากหลายโปรแกรมการ์ด stablecoin ที่ดำเนินการบน Solana ตามข้อมูลจากบริษัทความปลอดภัยบล็อกเชน Blockaid โดย Avici และ Tria เป็นหนึ่งในธนาคารนีโอคริปโตที่ได้รับผลกระทบ ทั้งสองบริษัทได้เปิดเผยการสูญเสียรวมกันมากกว่า $932,800 จากผู้ใช้ 2,321 ราย. Blockaid กล่าวว่ายังมีโปรแกรมอื่น ๆ ที่รองรับ Rain ถูกเปิดเผยเช่นกัน ทำให้การสูญเสียโดยประมาณอยู่ที่ประมาณ $1.1 ล้าน.

รายละเอียดการโจมตี

ผู้โจมตีไม่ได้เข้าถึงกระเป๋าเงินที่ผู้ใช้ดูแลเองหรือกุญแจส่วนตัว แต่การโจมตีมุ่งเป้าไปที่สัญญาความมั่นคงที่ถือ stablecoins ที่ผู้ใช้ได้ฝากเพื่อเติมเงินในยอดการ์ดของตน Rain กล่าวว่า ระบบการตรวจสอบของตนพบช่องโหว่ที่ส่งผลกระทบต่อ “จำนวนโปรแกรมที่น้อย” ที่ใช้เวอร์ชันเก่าของสัญญาการ์ด Solana ของตน บริษัทได้อัปเกรดทุกโปรแกรมที่ยังคงทำงานอยู่ในเวอร์ชันที่ได้รับผลกระทบตามคำแถลงสาธารณะของตน.

เหตุการณ์นี้เพิ่มความกังวลเกี่ยวกับช่องโหว่ของสัญญาและการดำเนินงาน ความล้มเหลวด้านความปลอดภัยของคริปโตทำให้สูญเสียประมาณ $1.1 พันล้าน ในช่วงครึ่งแรกของปี 2026 ตามการวิจัยที่เผยแพร่โดย Blockaid.

การดำเนินการของผู้โจมตี

Blockaid ระบุการปรับใช้สี่รายการที่มีรหัสที่มีแฮช opcode เดียวกันกับสัญญาที่มีช่องโหว่ บริษัทความปลอดภัยกล่าวว่าผู้โจมตีได้สูบเงินจากการปรับใช้อย่างน้อยสองรายการ ส่วนอีกสองรายการมีช่องโหว่เดียวกันแต่ไม่มีการสูญเสียที่ยืนยันได้.

Rain ยืนยันว่ามีสัญญาที่ล้าสมัยทำให้เกิดเหตุการณ์นี้ อย่างไรก็ตาม ยังไม่ได้เผยแพร่รายงานทางเทคนิคที่สมบูรณ์ซึ่งระบุการปรับใช้ที่ได้รับผลกระทบทั้งหมดหรืออธิบายว่าทำไมบางโปรแกรมจึงยังคงใช้เวอร์ชันเก่า.

ผลกระทบต่อผู้ใช้

ในรายงานที่เกี่ยวข้อง ผู้โจมตีได้ใช้ประโยชน์จากสัญญา Verus bridge เดิมสองครั้งภายในสองเดือน ทำให้เกิดคำถามคล้ายกันเกี่ยวกับการอัปเกรดในกลุ่มการปรับใช้ที่แชร์.

เหตุการณ์ Rain ไม่ได้แสดงถึงการถูกโจมตีของ Solana เอง บล็อกเชนยังคงประมวลผลธุรกรรมตามปกติในขณะที่ผู้โจมตีใช้ประโยชน์จากรหัสแอปพลิเคชันที่ปรับใช้บนเครือข่าย.

การฟอกเงินและการติดตาม

USDC และ USDT ที่ถูกถอนสะสมอยู่ในกระเป๋าเงิน Solana หนึ่งใบที่ระบุว่า FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj. ผู้โจมตีได้แลกเปลี่ยน stablecoins เป็น SOL ผ่านแพลตฟอร์มการซื้อขายแบบกระจายศูนย์ จากนั้น Blockaid ได้ติดตามผลกำไรจาก Solana ไปยัง Ethereum ผ่านโปรโตคอลข้ามสาย deBridge ประมาณ 455.9 ETH เข้าสู่ Tornado Cash ระหว่างเวลา 19:20 ถึง 19:49 UTC ตามข้อมูลของ Blockaid.

Tornado Cash รวบรวมเงินฝากและอนุญาตให้ถอนเงินไปยังที่อยู่ที่ไม่เชื่อมต่อกับกระเป๋าเงินต้นทางสาธารณะ ดังนั้นการผสมจึงทำให้การเคลื่อนไหวในภายหลังยากต่อการติดตามผ่านบันทึกบล็อกเชนสาธารณะ.

การตอบสนองและการชดเชย

Blockaid ให้บริการด้านความปลอดภัยและการตรวจสอบแก่บริษัทคริปโต รวมถึงผู้ออกการ์ด stablecoin Avici รายงานว่าผู้โจมตีได้ลบ $500,859.22 จากยอดการ์ดของผู้ใช้ 1,685 ราย. บริษัทกล่าวว่ามีการคืนเงินให้กับลูกค้าที่ได้รับผลกระทบทั้งหมดและให้เงินคืน 10% หลังจากเหตุการณ์นี้.

Tria เปิดเผยการสูญเสียประมาณ $431,945 จากลูกค้า 636 ราย. บริษัทกล่าวในอัปเดตอย่างเป็นทางการว่าลูกค้าที่ได้รับผลกระทบแต่ละรายกำลังได้รับการชดเชย.

ข้อกังวลและคำถามที่ยังไม่มีคำตอบ

เหตุการณ์นี้ทำให้เกิดคำถามใหม่เกี่ยวกับว่าการตรวจสอบเป็นระยะ ๆ ให้การป้องกันเพียงพอหลังจากสัญญาเข้าสู่การผลิตหรือไม่ การวิจัยในอุตสาหกรรมล่าสุดพบว่า สถาบันต่าง ๆ ต้องการการตรวจสอบอย่างต่อเนื่องควบคู่ไปกับการตรวจสอบความปลอดภัยแบบดั้งเดิม โดยเฉพาะสำหรับสัญญาที่ถือสินทรัพย์ของผู้ใช้.

คำถามหลายข้อยังคงไม่มีคำตอบ Rain ยังไม่ได้เผยแพร่ประวัติเต็มรูปแบบของสัญญาที่มีช่องโหว่ วันที่ช่องโหว่ถูกนำมาใช้หรือเหตุผลที่การปรับใช้เก่ายังคงทำงานอยู่.

ล่าสุดจาก Blog