Uma vulnerabilidade num contrato desatualizado de cartões Rain drenou cerca de 1,1 milhões de dólares de vários programas baseados em Solana, com o token AVICI do neobanco de autocustódia Avici a cair até 49% face à máxima de 24 horas de $0,43 para um mínimo histórico de $0,217, antes de recuperar parcialmente para perto de $0,378. A Rain, membro principal da Visa que fornece a infraestrutura subjacente de cartões em stablecoins, afirmou que a sua monitorização identificou a falha numa versão mais antiga do contrato utilizada pela Avici e por um pequeno número de outros programas, e atualizou desde então todos os programas que corriam essa versão, sem mais atividade não autorizada observada.
Porque é relevante
O exploit expõe a transição de custódia que sustenta os cartões cripto de autocustódia. Os utilizadores controlavam os saldos mantidos nas carteiras da Avici, mas os fundos carregados para gastos foram transferidos para um contrato de terceiros. Essa distinção está a tornar-se mais relevante: o gasto rastreado em cartões cripto mais do que triplicou para 1,04 mil milhões de dólares em julho, com as stablecoins a financiar cerca de 70% de mais de 10 milhões de transações, uma escala em que uma única vulnerabilidade num contrato se torna um vetor de risco para todo o setor.
Impacto no mercado
A Avici confirmou que 500.800 $ foram retirados a 1.685 dos seus utilizadores, enquanto a congénere Tria, também um neobanco de cartões cripto, reportou 636 utilizadores afetados e perdas superiores a 430.000 $, com o seu token a cair mais de 10% intraday. Ambas as empresas prometeram reembolsos integrais, embora a Avici não tenha divulgado um calendário de reembolso nem a fonte de financiamento e tenha apresentado uma queixa junto do Internet Crime Complaint Center do FBI. Os dados onchain mostram que o atacante se adicionou repetidamente como administrador a contas de colateral dos cartões antes de levantar os saldos, trocou depois as stablecoins roubadas por SOL, fez bridge para Ethereum e encaminhou os fundos através do Tornado Cash. O diferencial entre os cerca de 1,1 milhões de dólares rastreados onchain e a perda reportada pela Avici sugere que outros programas alimentados pela Rain tenham sido atingidos, embora nenhuma das empresas os tenha identificado nem divulgado totais por programa.
Perguntas frequentes
-
Que vulnerabilidade causou o exploit dos cartões Rain?
A Rain identificou uma falha numa versão mais antiga do contrato de cartões usada pela Avici e por um pequeno número de outros programas, permitindo ao atacante adicionar-se como administrador a contas de colateral dos cartões e levantar os saldos.
-
Quanto foi roubado aos utilizadores da Avici?
Cerca de 500.800 $ foram retirados a 1.685 utilizadores da Avici, de um total aproximado de 1,1 milhões de dólares drenados em vários programas baseados em Solana.
-
As carteiras de autocustódia foram afetadas?
A Avici afirmou que a falha se limitou aos contratos de financiamento dos cartões. As carteiras de autocustódia da empresa em redes compatíveis com Solana e Ethereum não foram afetadas.
-
Como é que o atacante moveu os fundos roubados?
Os dados onchain mostram que as stablecoins roubadas foram trocadas por SOL, enviadas por bridge para Ethereum e, por fim, encaminhadas através do misturador de cripto Tornado Cash.
-
A Avici vai reembolsar os utilizadores afetados?
A Avici prometeu reembolsos integrais para todos os saldos afetados, mas não divulgou um calendário nem uma fonte de financiamento. A empresa apresentou uma queixa junto do Internet Crime Complaint Center do FBI.
CoinDesk