Un piratage de carte crypto de 1,1 million de dollars fait chuter de 49 % le jeton d'une néobanque
Points clés
- •Une vulnérabilité dans un contrat de carte Rain obsolète a entraîné le vol d'environ 1,1 million de dollars sur plusieurs programmes basés sur Solana.
- •Avici a perdu 500 800 dollars auprès de 1 685 utilisateurs et vu son jeton AVICI chuter jusqu'à 49 %, tandis que Tria a signalé plus de 430 000 dollars de pertes touchant 636 utilisateurs.
- •Avici et Tria se sont engagées à rembourser les utilisateurs concernés, et Avici a déposé une plainte auprès de l'Internet Crime Complaint Center du FBI.
- •L'attaquant a obtenu un accès administrateur aux comptes de garantie des cartes, a retiré des stablecoins, les a convertis en SOL, les a transférés vers Ethereum et a acheminé les fonds via le mélangeur sanctionné Tornado Cash.
- •Rain a identifié la version obsolète du contrat et l'a mise à niveau sur tous les programmes qui l'utilisaient, sans signaler d'activité non autorisée supplémentaire.

Une vulnérabilité dans un contrat de carte Rain obsolète a permis de détourner environ 1,1 million de dollars sur plusieurs programmes basés sur Solana, dont 500 800 dollars provenant de 1 685 utilisateurs d'Avici, entraînant une chute allant jusqu'à 49 % du jeton AVICI de la néobanque.
AVICI, une néobanque en auto-conservation permettant aux utilisateurs de dépenser leurs cryptomonnaies via une carte de crédit intégrée à Visa, est passée d'un plus haut sur 24 heures de 0,43 dollar à un plus bas historique de 0,217 dollar, avant de remonter à environ 0,378 dollar au moment de la rédaction.
Tria, une autre néobanque crypto, a rapporté que 636 de ses utilisateurs étaient touchés, pour des pertes totalisant plus de 430 000 dollars. L'entreprise s'est engagée à rembourser intégralement ses utilisateurs, alors même que son jeton chutait à un moment donné de plus de 10 %.
Avici a indiqué que l'attaque s'était limitée à un contrat Solana détenant les fonds après que les clients eurent rechargé leurs cartes. Ses portefeuilles en auto-conservation sur Solana et les réseaux compatibles Ethereum n'ont pas été affectés, et l'entreprise a déclaré que chaque solde de carte touché serait remboursé.
Rain a déclaré que sa surveillance avait identifié la vulnérabilité dans une version obsolète du contrat utilisée par Avici et un petit nombre d'autres programmes. Elle a mis à niveau tous les programmes fonctionnant avec cette version et n'a signalé aucune activité non autorisée ultérieure.
Selon les conditions d'Avici, Third National est l'émetteur de la carte, tandis que Rain, membre principal de Visa, fournit l'infrastructure sous-jacente de la carte en stablecoins.
Les données de transaction montrent que l'attaquant a soumis à plusieurs reprises une autorisation signée, s'est ajouté comme administrateur sur des comptes de garantie de cartes individuels et en a retiré les soldes. Les stablecoins volés ont été convertis en solana (SOL), transférés via un pont vers Ethereum, puis envoyés au mélangeur de cryptomonnaies Tornado Cash, un protocole que le département du Trésor américain a sanctionné en 2022 pour son utilisation dans le blanchiment de fonds volés, ce qui complique généralement le suivi et la récupération.
L'écart entre les 1,1 millions de dollars environ tracés on-chain et la perte déclarée par Avici indique que d'autres programmes fonctionnant avec Rain ont également été touchés. Aucune des deux entreprises n'a identifié ces programmes ni divulgué le montant total perdu par chacun.
L'incident met en lumière le transfert de garde qui sous-tend certaines cartes crypto en auto-conservation : alors que les utilisateurs contrôlaient les fonds détenus dans les portefeuilles Avici, l'argent chargé pour les dépenses était transféré vers un contrat tiers. Les exploitations de contrats intelligents de ce type — où une faille dans une infrastructure partagée affecte plusieurs programmes dépendants à la fois — constituent un schéma récurrent dans l'écosystème crypto, et les dépendances à des infrastructures tierces signifient qu'une seule version de contrat obsolète peut exposer simultanément les clients de plusieurs services.
Cette distinction prend davantage d'importance à mesure que les dépenses tracées par cartes crypto ont plus que triplé pour atteindre 1,04 milliard de dollars en juillet, les stablecoins finançant 70 % de plus de 10 millions de transactions. Comme de plus en plus de fonds de consommateurs transitent par des contrats intermédiaires plutôt que par des portefeuilles contrôlés par les utilisateurs, l'incident soulève des questions que les acheteurs peuvent surveiller : les programmes de cartes divulguent-ils leur architecture de garde, leurs pratiques d'audit des contrats et leurs délais de remboursement des soldes compromis.
Avici a déclaré avoir déposé une plainte auprès de l'Internet Crime Complaint Center du Federal Bureau of Investigation. L'entreprise n'a pas précisé quand les remboursements arriveraient ni comment ils seraient financés.
Source : CoinDesk