Une vulnérabilité dans un contrat Rain Card obsolète a drainé environ 1,1 million de dollars depuis plusieurs programmes basés sur Solana, le token AVICI de la néobanque en autocustody Avici chutant jusqu'à 49 % depuis un sommet sur 24 heures de 0,43 $ à un plus bas historique de 0,217 $, avant de partiellement récupérer autour de 0,378 $. Rain, membre principal de Visa qui fournit l'infrastructure sous-jacente des cartes en stablecoins, a indiqué que sa surveillance avait identifié la faille dans une ancienne version de contrat utilisée par Avici et un petit nombre d'autres programmes, et a depuis mis à niveau chaque programme exécutant cette version sans activité non autorisée supplémentaire constatée.
Pourquoi c'est important
L'exploitation expose le transfert de garde qui sous-tend les cartes crypto en autocustody. Les utilisateurs contrôlaient les soldes détenus dans les portefeuilles d'Avici, mais les fonds chargés pour les dépenses étaient transférés dans un contrat tiers. Cette distinction devient plus importante : les dépenses tracées en carte crypto ont plus que triplé pour atteindre 1,04 milliard de dollars en juillet, les stablecoins finançant environ 70 % de plus de 10 millions de transactions, une échelle où une seule vulnérabilité de contrat devient un vecteur de risque pour tout le secteur.
Impact sur le marché
Avici a confirmé que 500 800 $ avaient été dérobés à 1 685 de ses utilisateurs, tandis que la néobanque crypto-card Tria a signalé 636 utilisateurs affectés et des pertes supérieures à 430 000 $, avec son token chutant de plus de 10 % en intraday. Les deux entreprises ont promis des remboursements intégraux, bien qu'Avici n'ait pas divulgué de calendrier de remboursement ni de source de financement et ait déposé un signalement auprès de l'Internet Crime Complaint Center du FBI. Les données onchain montrent que l'attaquant s'est ajouté à plusieurs reprises comme administrateur des comptes de garantie des cartes avant de retirer les soldes, puis a échangé les stablecoins volés en SOL, transféré vers Ethereum via un bridge, et acheminé les produits via Tornado Cash. L'écart entre les quelque 1,1 million de dollars tracés onchain et la perte déclarée par Avici pointe vers d'autres programmes alimentés par Rain ayant été touchés, bien qu'aucune des deux entreprises ne les ait nommés ni n'ait divulgué les totaux par programme.
Questions fréquemment posées
-
Quelle vulnérabilité a causé l'exploitation de la carte Rain ?
Rain a identifié une faille dans une ancienne version de contrat de carte utilisée par Avici et un petit nombre d'autres programmes, permettant à l'attaquant de s'ajouter comme administrateur des comptes de garantie des cartes et de retirer les soldes.
-
Combien a été dérobé aux utilisateurs d'Avici ?
Environ 500 800 $ ont été dérobés à 1 685 utilisateurs d'Avici, sur un total d'environ 1,1 million de dollars drainés sur plusieurs programmes basés sur Solana.
-
Les portefeuilles en autocustody ont-ils été affectés ?
Avici a déclaré que la brèche se limitait aux contrats de financement des cartes. Les portefeuilles en autocustody de l'entreprise sur Solana et les réseaux compatibles Ethereum n'ont pas été affectés.
-
Comment l'attaquant a-t-il déplacé les fonds volés ?
Les données onchain montrent que les stablecoins volés ont été échangés en SOL, transférés vers Ethereum via un bridge, puis acheminés via le mixeur crypto Tornado Cash.
-
Avici va-t-elle rembourser les utilisateurs affectés ?
Avici a promis des remboursements intégraux pour tous les soldes affectés mais n'a pas divulgué de calendrier ni de source de financement. L'entreprise a déposé un signalement auprès de l'Internet Crime Complaint Center du FBI.