Lỗ hổng hợp đồng Rain khiến người dùng mất 1,1 triệu USD

2 giờ trước đây
7 phút đọc
1 lượt xem

Vụ Tấn Công Hợp Đồng Thẻ Rain Trên Nền Tảng Solana

Vào ngày 28 tháng 8, một kẻ tấn công đã khai thác một hợp đồng thẻ Rain lỗi thời, rút khoảng 1,1 triệu USD từ nhiều chương trình thẻ stablecoin hoạt động trên nền tảng Solana, theo thông tin từ công ty bảo mật blockchain Blockaid. Hai ngân hàng neobank tiền điện tử, AviciTria, là những đơn vị bị ảnh hưởng. Cả hai công ty này đã công bố tổng thiệt hại lên tới hơn 932.800 USD từ 2.321 người dùng.

Chi Tiết Về Lỗ Hổng

Blockaid cho biết các chương trình khác được Rain hỗ trợ cũng đã bị lộ, nâng tổng thiệt hại ước tính lên khoảng 1,1 triệu USD. Kẻ tấn công không truy cập vào ví tự quản của khách hàng hay khóa riêng của họ, mà lỗ hổng này nhắm vào các hợp đồng thế chấp giữ stablecoin mà người dùng đã gửi để tài trợ cho số dư thẻ của họ.

Rain cho biết hệ thống giám sát của họ đã phát hiện ra một lỗ hổng ảnh hưởng đến “một số chương trình nhỏ” sử dụng phiên bản hợp đồng thẻ Solana lỗi thời của họ. Công ty đã nâng cấp tất cả các chương trình vẫn đang chạy phiên bản bị ảnh hưởng, theo tuyên bố công khai của họ.

Phân Tích Vụ Tấn Công

Vụ việc này làm gia tăng lo ngại về các lỗ hổng hợp đồng và hoạt động. Theo nghiên cứu được công bố bởi Blockaid, các sự cố bảo mật tiền điện tử đã gây ra khoảng 1,1 tỷ USD thiệt hại trong nửa đầu năm 2026.

Rain cung cấp cơ sở hạ tầng cho phép các công ty tiền điện tử phát hành thẻ được tài trợ bằng stablecoin. Khi khách hàng tài trợ cho thẻ của họ, các tài sản đã gửi sẽ chuyển vào các tài khoản thế chấp được quản lý thông qua các hợp đồng onchain. Những số dư này tách biệt với các tài sản được giữ trong ví cá nhân của khách hàng.

Khi các quỹ vào một hợp đồng thế chấp thẻ, tính bảo mật của chúng phụ thuộc vào mã và các kiểm soát ủy quyền của nhà cung cấp cơ sở hạ tầng. Blockaid đã xác định bốn triển khai chứa mã với cùng một mã băm opcode như hợp đồng bị lỗ hổng. Công ty bảo mật cho biết kẻ tấn công đã rút ít nhất từ hai triển khai.

Hệ Quả và Phản Ứng

Rain xác nhận rằng một hợp đồng lỗi thời đã gây ra sự cố này. Tuy nhiên, công ty chưa công bố báo cáo kỹ thuật đầy đủ xác định mọi triển khai bị ảnh hưởng hoặc giải thích lý do tại sao một số chương trình vẫn tiếp tục sử dụng phiên bản cũ. Tình huống này tương tự như các sự cố khác trong đó cơ sở hạ tầng lỗi thời hoặc thường xuyên bị lỗ hổng vẫn hoạt động.

Sự cố Rain không đại diện cho một sự xâm phạm của Solana. Blockchain vẫn tiếp tục xử lý các giao dịch bình thường trong khi kẻ tấn công khai thác mã ứng dụng được triển khai trên mạng.

Phân Tích Kỹ Thuật

Hợp đồng Rain lỗi thời yêu cầu hai ủy quyền độc lập trước khi cho phép một số hành động tài khoản nhất định. Nó sử dụng các hướng dẫn xác minh Ed25519 của Solana để xác nhận các chữ ký cần thiết. Theo phân tích của Blockaid, kẻ tấn công đã thao túng hướng dẫn xác minh thứ hai. Chữ ký, khóa công khai và độ lệch thông điệp của nó đã chỉ về thông tin chứa trong hướng dẫn đầu tiên.

Hợp đồng bị lỗ hổng do đó đã chấp nhận một chữ ký do kẻ tấn công kiểm soát như hai sự chấp thuận độc lập. Điều này cho phép kẻ tấn công thỏa mãn yêu cầu ủy quyền mà không cần sự cho phép từ các chủ sở hữu của các tài khoản thế chấp.

Hậu Quả Tài Chính

Avici báo cáo rằng kẻ tấn công đã rút 500.859,22 USD từ số dư thẻ của 1.685 người dùng. Công ty cho biết đã hoàn trả tất cả khách hàng bị ảnh hưởng và cung cấp 10% hoàn tiền sau sự cố. Tria đã công bố khoảng 431.945 USD thiệt hại trên 636 khách hàng.

Token của Avici đã giảm 49% từ mức cao hàng ngày sau khi có thông tin về vụ khai thác, theo dữ liệu thị trường. Token này đã đạt mức thấp được báo cáo là 0,217 USD trước khi phục hồi một phần.

Kết Luận

Rain cho biết tất cả các chương trình thẻ sử dụng hợp đồng lỗi thời đã được nâng cấp. Công ty báo cáo không có hoạt động không được ủy quyền nào khác sau khi hoàn tất các thay đổi. Tuy nhiên, vẫn còn nhiều câu hỏi chưa được trả lời về lịch sử phiên bản của hợp đồng bị lỗ hổng và lý do tại sao các triển khai cũ vẫn hoạt động.

Sự cố này làm dấy lên câu hỏi về việc liệu các cuộc kiểm toán định kỳ có cung cấp đủ bảo vệ sau khi các hợp đồng đi vào sản xuất hay không. Nghiên cứu gần đây trong ngành cho thấy các tổ chức ngày càng muốn giám sát liên tục bên cạnh các cuộc kiểm toán bảo mật truyền thống, đặc biệt là đối với các hợp đồng giữ tài sản của người dùng.