Хакеры вывели 1,1 миллиона долларов у пользователей Rain Card через уязвимость в «smart contract»

Solana Rain Card взлом стейблкоины безопасность Defi gadgets360.com

Взломан старый контракт Rain Card на Solana! Уязвимость в обеспечении стейблкоинов для карт затронула Avici и Tria. Узнайте, как это произошло и как защитить свои средства.

28 августа произошла атака с использованием старого контракта Rain Card, в результате которой было украдено около 1,1 миллиона долларов (примерно 10,3 кроры рупий) из различных схем стейблкоин-карт, работающих в сети блокчейна Solana, как сообщает фирма по безопасности блокчейна Blockaid. Среди пострадавших компаний — Avici и Tria. Эти две компании заявили, что общие убытки составили более 932 800 долларов (примерно 8,8 кроры рупий) у 2321 пользователя. По данным Blockaid, пострадали и другие сервисы, поддерживаемые Rain, что увеличило предполагаемый ущерб примерно до 1,1 миллиона долларов (примерно 10,3 кроры рупий).

Согласно Blockaid, злоумышленник не атаковал кошельки клиентов с самостоятельным хранением или их ключи. На самом деле, использованная уязвимость была связана с контрактными обеспечениями, хранящими стейблкоины из депозитов на балансе карты. Rain также заявила, что ее системы мониторинга обнаружили. Rain сообщила, что ее система мониторинга обнаружила слабость в «небольшом количестве программ», использующих старую версию контракта Solana для карт. По данным ее пресс-релиза, компания смогла обновить все программы, которые все еще использовали уязвимую версию. Rain позволяет криптокомпаниям запускать карточные продукты, которые финансируются за счет стейблкоинов. Как только пользователи вносят деньги на свои карты, средства хранятся в кошельках обеспечения через ончейн-контракты.

Эти средства затем отделяются от активов, находящихся в личных кошельках клиента, и после прохождения соглашения об обеспечении карты безопасность полностью зависит от кода поставщика инфраструктуры и его средств авторизации. Blockaid обнаружил четыре развертывания, содержащие код с тем же хэшем опкода, что и уязвимый контракт. Blockaid заявил, что злоумышленник вывел средства как минимум из двух развертываний, в то время как остальные два имели тот же недостаток и не понесли никаких убытков.

Однако старый контракт Rain требовал двух отдельных проверок для определенных операций со счетами. Для проверки необходимых подписей использовались инструкции Ed25519 Solana. Хотя, согласно выводам Blockaid, вторая проверка была подделана злоумышленником. Подпись, открытый ключ и смещения сообщений этой проверки ссылались на данные первой инструкции проверки. Таким образом, небезопасный контракт принял одну подпись, контролируемую злоумышленником, как две отдельные подписи. Это позволило злоумышленнику соответствовать критериям авторизации без согласия владельцев счетов обеспечения.

Это еще один пример того, как продолжают работать уязвимые и устаревшие инфраструктуры. Мост Verus Protocol к Ethereum, как сообщается, был взломан в мае аналогичным образом. Инцидент произошел, когда хакеру удалось мошеннически вывести по меньшей мере 11,5 миллиона долларов (примерно 108 крор рупий) в криптовалюте посредством поддельного сообщения о кросс-чейн-транзакции. Blockaid заявил, что его система обнаружения зафиксировала этот продолжающийся эксплойт на мосту Verus-Ethereum.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: