• Крипто
  • Новости мира
  • Политика
  • Финансы
  • Судебная практика
  • Экономика
HomeКрипто Использование уязвимости в контракте Rain привело к утечке 1,1 млн долларов у пользователей карт.

Использование уязвимости в контракте Rain привело к утечке 1,1 млн долларов у пользователей карт.

Илья Кравцов on 04.09.2026
Крипто

По данным компании Blockaid, специализирующейся на безопасности блокчейна, 28 августа злоумышленник воспользовался устаревшим контрактом карты Rain, похитив около 1,1 миллиона долларов из нескольких программ стейблкоин-карт, работающих на платформе Solana.

  • Устаревший контракт с компанией Rain Solana позволял осуществлять несанкционированное снятие средств со счетов, обеспеченных залогом по картам, в рамках нескольких программ.
  • По оценкам Blockaid, было украдено приблизительно 1,1 миллиона долларов, а вырученные средства впоследствии поступили на счет Tornado Cash в сети Ethereum.
  • Компания Avici сообщила о снятии 500 859 долларов с 1685 пользователей, а компания Tria отдельно выявила утечку 431 945 долларов, затронувшую 636 клиентов.
  • Рейн заявил, что после августовской атаки все программы, использующие уязвимую версию контракта, были обновлены.
  • Кошельки с самостоятельным хранением средств остались нетронутыми, поскольку злоумышленник атаковал отдельные контракты, хранящие балансы по картам.

Среди пострадавших крипто-необанков оказались Avici и Tria. Обе компании сообщили о совокупных убытках в размере более 932 800 долларов США, понесенных 2321 пользователем. Blockaid заявила, что другие программы, поддерживаемые Rain, также оказались под угрозой, в результате чего предполагаемые убытки составили приблизительно 1,1 миллиона долларов США.

Злоумышленник не получил доступ к личным кошелькам клиентов или их закрытым ключам. Вместо этого уязвимость была направлена ​​на залоговые контракты, содержащие стейблкоины, которые пользователи внесли для пополнения баланса своих карт.

Компания Rain сообщила, что ее системы мониторинга обнаружили уязвимость, затрагивающую «небольшое количество программ», использующих устаревшую версию договора на использование карты Solana. Согласно публичному заявлению компании, она обновила все программы, которые все еще работали на затронутой версии .

Этот инцидент усиливает опасения по поводу уязвимостей контрактов и операционной деятельности. 
Согласно исследованию, опубликованному Blockaid, 
сбои в системе криптобезопасности привели к убыткам в размере приблизительно 1,1 миллиарда долларов в первой половине 2026 года.

Выявлена ​​уязвимость в контракте Rain, затрагивающая инфраструктуру общих карт.

Rain предоставляет инфраструктуру, позволяющую криптокомпаниям выпускать карты, финансируемые стейблкоинами. Когда клиенты пополняют свои карты, внесенные средства переводятся на залоговые счета, управляемые с помощью контрактов в блокчейне.

Эти остатки средств отделены от активов, хранящихся в личных кошельках клиентов. После того, как средства поступают в договор залога карты, их безопасность зависит от кода и механизмов авторизации поставщика инфраструктуры.

Компания Blockaid выявила четыре развертывания, содержащих код с тем же хешем опкода, что и уязвимый контракт. По данным компании, злоумышленник взломал как минимум два развертывания. Два других, как сообщается, также содержали ту же уязвимость, но подтвержденных потерь не зафиксировано.

Компания Rain подтвердила, что причиной инцидента стал устаревший контракт. Однако она не опубликовала полный технический отчет, в котором были бы указаны все затронутые развертывания или объяснены причины, по которым некоторые программы продолжали использовать старую версию.

Ситуация напоминает другие инциденты, когда устаревшая или неоднократно уязвимая инфраструктура оставалась активной. В аналогичных сообщениях говорилось о том, что злоумышленники дважды за два месяца использовали уязвимость в одном и том же контракте Verus bridge , что поднимает схожие вопросы об обновлениях в рамках совместно используемых развертываний.

Инцидент с Rain не представлял собой компрометацию самой Solana. Блокчейн продолжал обрабатывать транзакции в обычном режиме, в то время как злоумышленник использовал уязвимости в коде приложения, развернутого в сети.

Повторно использованная подпись обошла средства контроля вывода средств.

Устаревший контракт Rain требовал двух независимых подтверждений перед выполнением определенных действий с учетной записью. Для подтверждения необходимых подписей использовались инструкции по проверке Ed25519 от Solana.

Согласно анализу Blockaid , злоумышленник манипулировал второй инструкцией проверки. Ее подпись, открытый ключ и смещения сообщения указывали на информацию, содержащуюся в первой инструкции.

Таким образом, уязвимый контракт принимал одну подпись, контролируемую злоумышленником, как два независимых подтверждения. Это позволило злоумышленнику выполнить требование авторизации без разрешения владельцев залоговых счетов.

Обойдя проверку подписи, злоумышленник использовал инструкцию AddCollateralAdmin, чтобы получить административные привилегии над отдельными учетными записями. Затем он вызвал инструкцию WithdrawCollateralAsset для перевода USDC и USDT с этих учетных записей.

Компания Blockaid зафиксировала 2945 добавлений администраторов и 5288 запросов на вывод средств. За примерно два часа и 29 минут компания выявила 8233 ключевых транзакции, представляющих угрозу безопасности.

Операция проходила в автоматическом режиме. Компания Blockaid сообщила, что первые два успешных вывода средств произошли с интервалом в три секунды, что указывает на то, что злоумышленник подготовил систему для атаки на несколько счетов одновременно.

Клиенты не давали разрешения на совершение вредоносных транзакций. Уязвимость произошла на уровне контракта, а это значит, что защита от фишинга или вредоносных сигнатур кошельков не предотвратила бы эти выводы средств.

Недавно была выявлена ​​еще одна уязвимость на уровне приложений, когда неисправные средства контроля залогового обеспечения позволили осуществить взлом DeFi на сумму 75 миллионов долларов. В обоих случаях базовые сети продолжали функционировать, в то время как логика приложений допускала несанкционированную активность.

Злоумышленник перевел средства через компанию deBridge.

Выведенные USDC и USDT были накоплены в одном кошельке Solana, обозначенном как FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.

Злоумышленник обменял стейблкоины на SOL через децентрализованные торговые платформы. Затем Blockaid отследил перевод средств из Solana в Ethereum через кроссчейн-протокол deBridge.

По данным Blockaid, в период с 19:20 до 19:49 UTC в Tornado Cash поступило приблизительно 455,9 ETH. Tornado Cash объединяет депозиты и позволяет выводить средства на адреса, которые не связаны публично с исходными кошельками отправителей.

Таким образом, использование миксера затруднило отслеживание последующих перемещений средств через общедоступные записи блокчейна. Компания Blockaid заявила, что украденные средства не были возвращены после ввода в Tornado Cash.

Использование кроссчейн-инфраструктуры добавило еще один этап к пути отмывания денег. Криптомосты также стали прямыми целями: в начале 2026 года с моста Verus Ethereum было украдено 11,5 миллионов долларов .

Компания Blockaid связала два адреса Ethereum с первоначальным финансированием деятельности злоумышленника Rain на платформе Solana. Ни Rain, ни правоохранительные органы публично не назвали имена лиц, контролирующих эти адреса.

Заявления компании об обнаружении атаки и отслеживании средств отражают ее собственные выводы. Blockaid предоставляет услуги безопасности и мониторинга криптокомпаниям, включая эмитентов стейблкоин-карт.

Avici и Tria сообщают о потерях клиентов

Компания Avici сообщила, что злоумышленник снял 500 859,22 долларов США с балансов карт 1685 пользователей. Компания заявила, что возместила средства всем пострадавшим клиентам и предоставила 10% кэшбэка после инцидента.

Компания Tria сообщила об убытках в размере приблизительно 431 945 долларов США, понесенных 636 клиентами. В официальном сообщении говорится , что каждому пострадавшему клиенту будет выплачена компенсация.

В результате двух раскрытий информации предполагаемые убытки составили 932 804,22 доллара. Компания Blockaid также упомянула Solayer Pay как пострадавшую программу, но независимо подтвержденных данных об убытках не было.

Разница между заявленными убытками Avici и Tria и оценкой Blockaid в 1,1 миллиона долларов, по всей видимости, связана с другими программами, поддерживаемыми Rain. Полная разбивка убытков пока не опубликована.

Согласно рыночным данным , токен Avici упал на 49% от своего дневного максимума после появления сообщений об уязвимости . Цена токена достигла, по сообщениям, минимума в $0,217, после чего частично восстановилась. Токен Tria также в какой-то момент снизился более чем на 10%.

Эти колебания цен последовали за сообщениями в СМИ о нападении, хотя на торговлю могли повлиять и более общие рыночные условия.

Увеличение количества осадков повлияло на выполнение контрактных обязательств.

Рейн заявил, что все карточные программы, использующие устаревший договор, были обновлены. Компания сообщила об отсутствии дополнительной несанкционированной активности после завершения изменений.

Также было заявлено, что пострадавшим пользователям будет выплачена полная компенсация. Компания Rain не сообщила, будет ли она возмещать расходы непосредственно карточным программам или же расходы будут нести отдельные поставщики услуг.

Остается несколько вопросов без ответа. Компания Rain не опубликовала полную историю версий уязвимого контракта, дату появления уязвимости и причину, по которой более старые развертывания остаются активными.

Компания также не сообщила, выявила ли проверка уязвимость в системе авторизации до атаки. О возврате средств, депонированных на счете Tornado Cash, публично не сообщалось.

Этот эпизод вновь поднимает вопросы о том, обеспечивают ли периодические проверки достаточную защиту после запуска контрактов в эксплуатацию. Недавние исследования в отрасли показали, что организации все чаще хотят проводить непрерывный мониторинг наряду с традиционными проверками безопасности , особенно в отношении контрактов, содержащих активы пользователей.

Подробный технический отчет позволит сторонним исследователям подтвердить уязвимость и определить, остается ли аналогичный код активным в других местах. Поставщики платежных карт также могут пересмотреть способы отслеживания версий контрактов и ограничения административных прав в рамках общей инфраструктуры.

Пользователи могут сохранять контроль над своими личными кошельками, но при этом подвергаться рискам после внесения средств в карточную программу. Безопасность этих балансов зависит от договоров, в которых хранится залог, от поставщика услуг, обслуживающего эти средства, и от того, как операторы реагируют на возникающие уязвимости.

Илья Кравцов on 04.09.2026 Крипто

Оставить комментарий Отменить ответ

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Рекомендуемые посты

Россия импортозаместила углепластиковые судовые валы для кораблей
Илья Кравцов Апр 13, 2026
Останина возглавила региональную группу КПРФ на выборы в Госдуму
Илья Кравцов Мар 25, 2026
СМИ: Лондон раздражен решением ЕС отложить саммит с Великобританией
Илья Кравцов Фев 28, 2026

Рубрики

  • Без рубрики
  • Крипто
  • Новости мира
  • Политика
  • Судебная практика
  • Финансы
  • Экономика

Последние записи

  • Оборонная компания Anduril заявляет, что задержка США с поставкой оружия Тайваню негативно сказывается на ее бизнесе.19.09.2026
  • Биткоин подскочил выше 81 000 долларов, поскольку «короткое сжатие» компенсировало давление со стороны процентных ставок и регулирующих органов.19.09.2026
  • Трамп утверждает, что его сын сказал ему, что вернет деньги российскому олигарху за свадебные торжества.19.09.2026

Global News — ваш источник актуальных новостей со всего мира. Следите за важными событиями, политикой, экономикой, технологиями и обществом в одном месте.

Рубрики

  • Крипто
  • Новости мира
  • Политика
  • Финансы
  • Судебная практика
  • Экономика

Свяжитесь с нами

support@global-newss.com

© 2026 — global-newss.com. Все права защищены.

Back to top