Ai AIXCO Ghid DeFi — Învață Crypto, Simplu
Safety

Atașament de $1,1 milioane din carduri Solana prin contractul Rain vechi

Atașament de $1,1 milioane din carduri Solana prin contractul Rain vechi

Contractul outdat permite drenaj

Un atacant a scos aproape 1,1 milioane de dolari din mai multe programe de carduri stabilcoin pe Solana, exploataând un contract Rain vechi actualizat pe 28 august 2026. Bătălia a afectat servicii precum Avici, Tria și alte aplicații bazate pe card care foloseau contractul vechi pentru procesarea tranzacțiilor. Firma de securitate blockchain Blockaid a descoperit vulnerabilitatea, urmăând mișcările anormale a fondurilor în diverse billete asociate cu protocolul afectat.

Vulnerabilitatea a fost cauzată de lipsa unei verificări de control al accesului în funcția de retragere a contractului Rain, ceea ce a permis atacantilor să simuleze semnele de autorizare a cardurilor. Prin această flawă, atacantul a initiat tranzacții frauduleze care păstrau apariția de legitimitate în fata utilizatorilor.

Analiza lui Blockaid a arătat că fondurile au fost mutate în bunchuri pentru a evita detectarea imediată, iar cea mai mare parte din drenaj a avut loc în o fereastră de 90 de minute. Compania a sublinizat că contractul a fost semnalat în audit privată lunașcă mai devreme, dar actualizarea nu a fost implementată niciodată de către proiectele dependente.

Previni cu supervis mai bun

Da, exploatarea a fost evitabilă dacă programurile de card au introdus timeline obligatorii pentru actualizarea contractului sau au folosit modele de proxy care permită migrarea seamless. Blockaid a spus că mai multe echipe au primit alerturi despre riscurile contractului Rain, dar au amânat acțiunea datorită urgenței percepute sau complexității integracării. Evenimentul subliniază o problemă recurentă în DeFi, unde infrastructura veche rămâne activă chiar și după existența alternativelor mai sigure, creând suprafațe de atac persistente.

Expertii urmează să impună proiectelor să automatizează monitorizarea dependențelor și să impună datele de expirare pentru coduri neauditate.

Întrebări frecvente

Ce s-a stins atacantul? Atașantul a scos aproape 1,1 milioane de dolari din stablecoins, principal USDC și USDT, din billetele asociate cu carduri pe Solana.

De ce nu a fost actualizat contractul mai devreme? Deși defecte cunoscute au fost identificate într-un audit anterior, proiectele dependente nu au implementat versiunea corectată datorită ciclurilor de menținere amânate și lipsei de forțăare automatizată a actualizărilor.

Sunt fondurile utilizatorilor recupereabile? Blockaid nu a confirmat niciun efort de recuperare a fondurilor, și activele ce s-au stins rămân în billetera atacantului în raportul cel mai recent.

Alte știri:

Conținut scris de redacția noastră aixco.ro / Mihai Stănescu și asistat AI.

Distribuie:

Lasă un comentariu