ActualitésCryptoUne faille sur des cartes crypto détourne 1,1 million de dollars et fait chuter le token Avici de 49 %

Une faille sur des cartes crypto détourne 1,1 million de dollars et fait chuter le token Avici de 49 %

Auteur: CryptoMeter io·

Points clés

  • Un contrat de carte Rain obsolète a été exploité pour s'emparer du contrôle administratif de comptes de garantie de cartes et retirer environ 1,1 million de dollars de plusieurs programmes basés sur Solana.
  • Avici a signalé environ 500 800 dollars volés auprès de 1 685 utilisateurs, tandis que Tria a divulgué des pertes supérieures à 430 000 dollars touchant 636 utilisateurs ; les deux entreprises ont promis un remboursement intégral sans préciser de calendrier.
  • La faille n'a affecté que les fonds destinés aux dépenses par carte, laissant intacts les portefeuilles principaux en auto-conservation des utilisateurs.
  • Rain a mis à niveau la version vulnérable du contrat et n'a signalé aucune activité non autorisée supplémentaire après les correctifs.
  • Les fonds volés ont été convertis en SOL et acheminés via le mixeur sanctionné Tornado Cash ; le total retracé sur blockchain dépasse les pertes annoncées, ce qui indique que d'autres programmes ont pu être affectés.
Une faille sur des cartes crypto détourne 1,1 million de dollars et fait chuter le token Avici de 49 %

Une faille de sécurité dans l'infrastructure des cartes crypto a drainé environ 1,1 million de dollars de plusieurs programmes basés sur Solana, déclenchant une forte vague de ventes sur le token AVICI d'Avici. Le token a chuté de 49 % au plus bas, passant d'un plus haut sur 24 heures d'environ 0,43 dollar à un plus bas historique proche de 0,217 dollar avant de se redresser partiellement.

L'incident a ravivé les inquiétudes concernant les risques de sécurité dans l'infrastructure de paiement crypto, en particulier dans les systèmes d'auto-conservation qui reposent sur des contrats tiers pour traiter les dépenses par carte. Il met aussi en lumière un problème structurel plus large du secteur : lorsque de nombreuses plateformes dépendent du même fournisseur sous-jacent ou du même modèle de contrat, une seule vulnérabilité peut propager des pertes à plusieurs entreprises à la fois, à l'image des bibliothèques de contrats intelligents partagées qui ont amplifié des exploits passés sur des protocoles par ailleurs sans lien entre eux.

Un exploit du contrat de carte provoque des pertes

L'attaque a ciblé un contrat de carte Rain obsolète utilisé par Avici et d'autres programmes. La vulnérabilité a permis à l'attaquant d'obtenir le contrôle administratif de comptes de garantie de cartes individuels et d'en retirer les soldes.

Avici a indiqué qu'environ 500 800 dollars avaient été prélevés sur 1 685 utilisateurs. Selon l'entreprise, la faille a affecté les fonds destinés aux dépenses par carte, tandis que les portefeuilles en auto-conservation des utilisateurs sont restés intacts. Cette distinction compte car elle définit la limite pratique de l'exposition des utilisateurs : les actifs restés dans le portefeuille principal n'ont pas été touchés, contrairement aux fonds transférés vers le système de dépense par carte.

Une autre néobanque crypto, Tria, a rapporté des pertes supérieures à 430 000 dollars touchant 636 utilisateurs. Son token a également chuté de plus de 10 % après l'incident.

Avici et Tria se sont toutes deux engagées à rembourser intégralement les utilisateurs concernés, sans toutefois communiquer de calendrier définitif pour ces remboursements. La réalisation de ces remboursements, et leur rapidité, devrait façonner la confiance des utilisateurs envers les deux plateformes à l'avenir.

Rain corrige les contrats vulnérables

Rain a déclaré avoir identifié le problème dans une version obsolète de son contrat de carte et avoir mis à niveau les programmes utilisant encore la version affectée. L'entreprise n'a signalé aucune activité non autorisée supplémentaire après ces mises à niveau.

Les données de transactions blockchain montrent que les stablecoins volés ont été convertis en SOL de Solana, déplacés à travers plusieurs réseaux, puis envoyés via Tornado Cash, un service de mixage de cryptomonnaies sanctionné en 2022 par l'Office of Foreign Assets Control du Trésor américain. Faire transiter des fonds par des mixeurs est une étape de blanchiment courante dans les vols de crypto-actifs, car elle brouille la trace sur blockchain.

Les quelque 1,1 millions de dollars retracés sur blockchain dépassent les pertes annoncées par Avici et Tria, ce qui suggère que d'autres programmes utilisant la même infrastructure ont pu être affectés, bien que leur identité et leurs pertes restent non divulguées. Cet écart laisse ouverte la possibilité de nouvelles révélations à mesure que les analystes on-chain poursuivent le traçage des fonds.

L'incident souligne un risque majeur pour les utilisateurs de cartes crypto : même lorsque les clients contrôlent leurs portefeuilles principaux, les fonds transférés vers des systèmes de paiement peuvent relever de contrats intelligents tiers distincts. Il illustre aussi les dépendances qui émergent à mesure que les néobanques crypto construisent des produits de dépense sur une infrastructure contractuelle partagée, où la mise à jour des versions obsolètes chez tous les utilisateurs en aval devient la responsabilité du fournisseur.

Avici a déclaré avoir signalé l'incident au centre de plaintes contre la criminalité sur Internet du FBI (Internet Crime Complaint Center). Cette faille survient alors que l'usage des cartes crypto se développe, renforçant l'importance des contrôles de sécurité dans l'ensemble de l'infrastructure de paiement qui soutient les actifs numériques.