Crypto Prices

Rain-kontraktsexploatering dränerar 1,1 miljoner dollar från kortanvändare

september 3, 2026

Incidenten med Rain-kortkontraktet

En angripare utnyttjade ett föråldrat Rain-kortkontrakt den 28 augusti och dränerade cirka 1,1 miljoner dollar från flera stablecoin-kortprogram som opererade på Solana, enligt blockchain-säkerhetsföretaget Blockaid. Avici och Tria var bland de drabbade kryptoneobanks. De två företagen avslöjade sammanlagda förluster på mer än 932 800 dollar över 2 321 användare.

Exploateringens detaljer

Blockaid uppgav att andra Rain-stödda program också var exponerade, vilket gjorde att den totala förlusten uppskattades till cirka 1,1 miljoner dollar. Angriparen fick inte tillgång till kundernas självförvaringsplånböcker eller privata nycklar. Istället riktade sig exploateringen mot säkerhetskontrakt som höll stablecoins som användarna hade deponerat för att finansiera sina kortsalden.

Rain meddelade att deras övervakningssystem upptäckte en sårbarhet som påverkade ett ”litet antal program” som använde en föråldrad version av sitt Solana-kortkontrakt. Företaget uppgraderade varje program som fortfarande körde den drabbade versionen, enligt sitt offentliga uttalande.

”Incidenten lägger till bredare oro över kontrakts- och operativa sårbarheter.”

Konsekvenser och reaktioner

Kryptosäkerhetsmisslyckanden orsakade cirka 1,1 miljarder dollar i förluster under första halvåret 2026, enligt forskning publicerad av Blockaid. Rain tillhandahåller infrastruktur som gör det möjligt för kryptoföretag att utfärda kort finansierade med stablecoins. När kunder finansierar sina kort flyttas de deponerade tillgångarna till säkerhetskonton som hanteras genom on-chain-kontrakt.

Blockaid identifierade fyra distributioner som innehöll kod med samma opcode-hash som det sårbara kontraktet. Säkerhetsföretaget uppgav att angriparen dränerade minst två distributioner. De andra två rapporterades ha samma sårbarhet men hade inga bekräftade förluster.

Angriparens metodik

Enligt Blockaids analys manipulerade angriparen den andra verifieringsinstruktionen. Dess signatur, offentliga nyckel och meddelandeoffset pekade tillbaka på information som fanns i den första instruktionen. Det sårbara kontraktet accepterade därför en angriparkontrollerad signatur som två oberoende godkännanden.

Efter att ha kringgått signaturkontrollen använde angriparen en AddCollateralAdmin-instruktion för att ge sig själv administrativa rättigheter över individuella konton. Den kallade sedan WithdrawCollateralAsset för att överföra USDC och USDT från dessa konton. Blockaid registrerade 2 945 administratörstillägg och 5 288 uttagsanrop.

Återbetalningar och framtida åtgärder

Avici rapporterade att angriparen tog bort 500 859,22 dollar från kortsalden som tillhörde 1 685 användare. Företaget uppgav att det återbetalade alla drabbade kunder och gav 10% cashback efter incidenten. Tria avslöjade cirka 431 945 dollar i förluster över 636 kunder och sa att varje drabbad kund fick ersättning.

Rain har inte avslöjat om det kommer att återbetala kortprogram direkt eller om individuella leverantörer kommer att bära kostnaderna. Flera frågor förblir obesvarade, inklusive varför äldre distributioner förblev aktiva och om en revision identifierade auktorisationsfelet före attacken.

Slutsats

Denna episod väcker på nytt frågor om huruvida periodiska revisioner ger tillräckligt skydd efter att kontrakt har gått i produktion. Färsk branschforskning har funnit att institutioner i allt högre grad vill ha kontinuerlig övervakning tillsammans med traditionella säkerhetsrevisioner, särskilt för kontrakt som håller användartillgångar.

Senaste från Blog

Coinbase lanserar 10x kryptovaluta futures i Kanada

Coinbase lanserar kryptovaluta futures för kanadensiska investerare Coinbase har lanserat 23 eviga och daterade kryptovaluta futures för berättigade kanadensiska investerare, med en hävstång på upp till 10 gånger på de stödda kontrakten.