Incidenten med Rain-kortkontraktet
En angripare utnyttjade ett föråldrat Rain-kortkontrakt den 28 augusti och dränerade cirka 1,1 miljoner dollar från flera stablecoin-kortprogram som opererade på Solana, enligt blockchain-säkerhetsföretaget Blockaid. Avici och Tria var bland de drabbade kryptoneobanks. De två företagen avslöjade sammanlagda förluster på mer än 932 800 dollar över 2 321 användare.
Exploateringens detaljer
Blockaid uppgav att andra Rain-stödda program också var exponerade, vilket gjorde att den totala förlusten uppskattades till cirka 1,1 miljoner dollar. Angriparen fick inte tillgång till kundernas självförvaringsplånböcker eller privata nycklar. Istället riktade sig exploateringen mot säkerhetskontrakt som höll stablecoins som användarna hade deponerat för att finansiera sina kortsalden.
Rain meddelade att deras övervakningssystem upptäckte en sårbarhet som påverkade ett ”litet antal program” som använde en föråldrad version av sitt Solana-kortkontrakt. Företaget uppgraderade varje program som fortfarande körde den drabbade versionen, enligt sitt offentliga uttalande.
”Incidenten lägger till bredare oro över kontrakts- och operativa sårbarheter.”
Konsekvenser och reaktioner
Kryptosäkerhetsmisslyckanden orsakade cirka 1,1 miljarder dollar i förluster under första halvåret 2026, enligt forskning publicerad av Blockaid. Rain tillhandahåller infrastruktur som gör det möjligt för kryptoföretag att utfärda kort finansierade med stablecoins. När kunder finansierar sina kort flyttas de deponerade tillgångarna till säkerhetskonton som hanteras genom on-chain-kontrakt.
Blockaid identifierade fyra distributioner som innehöll kod med samma opcode-hash som det sårbara kontraktet. Säkerhetsföretaget uppgav att angriparen dränerade minst två distributioner. De andra två rapporterades ha samma sårbarhet men hade inga bekräftade förluster.
Angriparens metodik
Enligt Blockaids analys manipulerade angriparen den andra verifieringsinstruktionen. Dess signatur, offentliga nyckel och meddelandeoffset pekade tillbaka på information som fanns i den första instruktionen. Det sårbara kontraktet accepterade därför en angriparkontrollerad signatur som två oberoende godkännanden.
Efter att ha kringgått signaturkontrollen använde angriparen en AddCollateralAdmin-instruktion för att ge sig själv administrativa rättigheter över individuella konton. Den kallade sedan WithdrawCollateralAsset för att överföra USDC och USDT från dessa konton. Blockaid registrerade 2 945 administratörstillägg och 5 288 uttagsanrop.
Återbetalningar och framtida åtgärder
Avici rapporterade att angriparen tog bort 500 859,22 dollar från kortsalden som tillhörde 1 685 användare. Företaget uppgav att det återbetalade alla drabbade kunder och gav 10% cashback efter incidenten. Tria avslöjade cirka 431 945 dollar i förluster över 636 kunder och sa att varje drabbad kund fick ersättning.
Rain har inte avslöjat om det kommer att återbetala kortprogram direkt eller om individuella leverantörer kommer att bära kostnaderna. Flera frågor förblir obesvarade, inklusive varför äldre distributioner förblev aktiva och om en revision identifierade auktorisationsfelet före attacken.
Slutsats
Denna episod väcker på nytt frågor om huruvida periodiska revisioner ger tillräckligt skydd efter att kontrakt har gått i produktion. Färsk branschforskning har funnit att institutioner i allt högre grad vill ha kontinuerlig övervakning tillsammans med traditionella säkerhetsrevisioner, särskilt för kontrakt som håller användartillgångar.