Contractul outdat permite drenaj
Un atacant a scos aproape 1,1 milioane de dolari din mai multe programe de carduri stabilcoin pe Solana, exploataând un contract Rain vechi actualizat pe 28 august 2026. Bătălia a afectat servicii precum Avici, Tria și alte aplicații bazate pe card care foloseau contractul vechi pentru procesarea tranzacțiilor. Firma de securitate blockchain Blockaid a descoperit vulnerabilitatea, urmăând mișcările anormale a fondurilor în diverse billete asociate cu protocolul afectat.
Știri de ultimă oră
Bitcoin se lovește de un zid la 82.000$: Ce urmează pentru cea mai cunoscută criptomonedă?
Duelul capitalului în crypto: XRP și Solana domină fluxurile de investiții
Gemini, de la gloria IPO-ului la pragul unei achiziții: Valoarea bursei crypto s-a prăbușit cu 80%
Bruxelles-ul pune sub lupă staking-ul crypto: urmează reguli mai stricte în UE?Vulnerabilitatea a fost cauzată de lipsa unei verificări de control al accesului în funcția de retragere a contractului Rain, ceea ce a permis atacantilor să simuleze semnele de autorizare a cardurilor. Prin această flawă, atacantul a initiat tranzacții frauduleze care păstrau apariția de legitimitate în fata utilizatorilor.
Analiza lui Blockaid a arătat că fondurile au fost mutate în bunchuri pentru a evita detectarea imediată, iar cea mai mare parte din drenaj a avut loc în o fereastră de 90 de minute. Compania a sublinizat că contractul a fost semnalat în audit privată lunașcă mai devreme, dar actualizarea nu a fost implementată niciodată de către proiectele dependente.
Previni cu supervis mai bun
Da, exploatarea a fost evitabilă dacă programurile de card au introdus timeline obligatorii pentru actualizarea contractului sau au folosit modele de proxy care permită migrarea seamless. Blockaid a spus că mai multe echipe au primit alerturi despre riscurile contractului Rain, dar au amânat acțiunea datorită urgenței percepute sau complexității integracării. Evenimentul subliniază o problemă recurentă în DeFi, unde infrastructura veche rămâne activă chiar și după existența alternativelor mai sigure, creând suprafațe de atac persistente.
Expertii urmează să impună proiectelor să automatizează monitorizarea dependențelor și să impună datele de expirare pentru coduri neauditate.
Întrebări frecvente
Ce s-a stins atacantul? Atașantul a scos aproape 1,1 milioane de dolari din stablecoins, principal USDC și USDT, din billetele asociate cu carduri pe Solana.
De ce nu a fost actualizat contractul mai devreme? Deși defecte cunoscute au fost identificate într-un audit anterior, proiectele dependente nu au implementat versiunea corectată datorită ciclurilor de menținere amânate și lipsei de forțăare automatizată a actualizărilor.
Sunt fondurile utilizatorilor recupereabile? Blockaid nu a confirmat niciun efort de recuperare a fondurilor, și activele ce s-au stins rămân în billetera atacantului în raportul cel mai recent.