NieuwsCryptoHack van $1,1 miljoen via cryptokaart doet token neobank met 49% dalen

Hack van $1,1 miljoen via cryptokaart doet token neobank met 49% dalen

Auteur: CryptoNewsNet·

Belangrijkste punten

  • Een kwetsbaarheid in een verouderd Rain-kaartcontract leidde tot de diefstal van ongeveer $1,1 miljoen via meerdere Solana-gebaseerde programma's.
  • Avici verloor $500.800 van 1.685 gebruikers en zag de AVICI-token tot 49% dalen, terwijl Tria meer dan $430.000 aan verliezen meldde bij 636 getroffen gebruikers.
  • Zowel Avici als Tria zegden toe de getroffen gebruikers terug te betalen, en Avici deed melding bij het Internet Crime Complaint Center van de FBI.
  • De aanvaller kreeg beheerders toegang tot onderpandrekeningen van kaarten, nam stablecoins weg, wisselde deze naar SOL, zette ze over naar Ethereum en leidde de middelen via de gesanctioneerde mixer Tornado Cash.
  • Rain identificeerde en werkte de verouderde contractversie bij bij alle programma's die deze gebruikten en meldde geen verdere ongeautoriseerde activiteit.
Hack van $1,1 miljoen via cryptokaart doet token neobank met 49% dalen

Een kwetsbaarheid in een verouderd Rain-kaartcontract zorgde voor een diefstal van ongeveer $1,1 miljoen via meerdere Solana-gebaseerde programma's, waaronder $500.800 van 1.685 Avici-gebruikers, waardoor de AVICI-token van de neobank tot 49% daalde.

AVICI, een self-custody neobank waarmee gebruikers crypto kunnen besteden via een met Visa geïntegreerde creditcard, zakte van een 24-uurs hoogtepunt van $0,43 naar een recorddiepte van $0,217, om daarna te herstellen tot ongeveer $0,378 op het moment van schrijven.

Tria, een andere cryptoneobank, meldde dat 636 van haar gebruikers waren getroffen, met verliezen van in totaal meer dan $430.000. Het bedrijf beloofde de gebruikers volledig terug te betalen, ook al daalde de eigen token op een gegeven moment met meer dan 10%.

Avici zei dat de aanval beperkt bleef tot een Solana-contract dat geld beheerde nadat klanten hun kaart hadden opgewaardeerd. De self-custody wallets op Solana en Ethereum-compatibele netwerken waren niet getroffen, en het bedrijf kondigde aan dat elk getroffen kaartsaldo zou worden terugbetaald.

Rain zei dat haar monitoring de kwetsbaarheid ontdekte in een verouderde contractversie die door Avici en een klein aantal andere programma's werd gebruikt. Het bedrijf werkte elk programma dat die versie draaide bij en meldde geen verdere ongeautoriseerde activiteit.

Volgens de voorwaarden van Avici is Third National de kaartuitgever, terwijl Rain, een principal member van Visa, de onderliggende stablecoin-kaartinfrastructuur levert.

Transactiedata laten zien dat de aanvaller herhaaldelijk een ondertekende autorisatie indiende, zichzelf als beheerder toevoegde aan individuele onderpandrekeningen van kaarten en de saldi opnam. De gestolen stablecoins werden gewisseld naar solana (SOL), overgezet naar Ethereum en uiteindelijk doorgesluisd via de cryptomixer Tornado Cash, een protocol dat het Amerikaanse Ministerie van Financiën in 2022 sanctioneerde vanwege het gebruik voor het witwassen van gestolen geld, wat tracering en terugvordering doorgaans bemoeilijkt.

Het verschil tussen de ongeveer $1,1 miljoen die on-chain werd getraceerd en het gemelde verlies van Avici wijst erop dat ook andere door Rain aangedreven programma's zijn getroffen. Geen van beide bedrijven heeft die programma's geïdentificeerd of het totale verlies per programma bekendgemaakt.

Het incident belicht de overdracht van bewaring die ten grondslag ligt aan sommige self-custody cryptokaarten: hoewel gebruikers het geld in Avici-wallets beheerden, verhuisden de voor besteding opgeladen middelen naar een contract van een derde partij. Exploits van dit soort slimme contracten — waarbij een fout in gedeelde infrastructuur meerdere afhankelijke programma's tegelijk treft — zijn een terugkerend patroon in de cryptowereld, en afhankelijkheid van externe infrastructuur betekent dat één verouderde contractversie klanten van meerdere diensten tegelijk kan blootstellen.

Dat onderscheid wordt relevanter nu het bijgehouden bestedingsvolume via cryptokaarten in juli meer dan verdrievoudigde tot $1,04 miljard, waarbij stablecoins 70% financierden van ruim 10 miljoen transacties. Naarmate meer consumentengeld via tussenliggende contracten stroomt in plaats van via door gebruikers beheerde wallets, wijst het incident op vragen waar kopers op kunnen letten: of kaartprogramma's hun bewaringsarchitectuur, auditpraktijken voor contracten en terugbetalingstermijnen voor gecompromitteerde saldi bekendmaken.

Avici zei melding te hebben gemaakt bij het Internet Crime Complaint Center van de Federal Bureau of Investigation. Het bedrijf heeft niet gezegd wanneer de terugbetalingen zullen plaatsvinden of hoe deze zullen worden gefinancierd.

Bron: CoinDesk