Exploit na kartach kryptowalutowych wyciąga 1,1 mln USD i zawża token Avici o 49%
Najważniejsze informacje
- •Przestarzały kontrakt kartowy Rain został wykorzystany do przejęcia kontroli administracyjnej nad kontami zabezpieczającymi karty i wypłaty około 1,1 mln USD z kilku programów opartych na Solanie.
- •Avici zgłosiła kradzież około 500 800 USD od 1 685 użytkowników, a Tria ujawniła straty przekraczające 430 000 USD dotyczące 636 użytkowników; obie firmy zobowiązały się do pełnego zwrotu środków bez podania harmonogramu.
- •Naruszenie objęło wyłącznie środki przeznaczone na wydatki kartowe, pozostawiając nietknięte portfele główne użytkowników przechowywane samodzielnie.
- •Rain zaktualizowała podatną wersję kontraktu i nie zgłosiła dodatkowej nieautoryzowanej aktywności po załataniu.
- •Skradzione środki zostały zamienione na SOL i przepuszczone przez objęty sankcjami mikser Tornado Cash, a łączna kwota wyśledzona on-chain przekracza ujawnione straty, co wskazuje, że inne programy mogły zostać dotknięte.

Luka bezpieczeństwa w infrastrukturze kart kryptowalutowych pozwoliła wypłacić około 1,1 mln USD z kilku programów opartych na Solanie, wywołując ostrą wyprzedaż tokenu AVICI firmy Avici. Token spadł aż o 49%, z 24-godzinnego maksimum około 0,43 USD do rekordowego minimum w okolicach 0,217 USD, zanim częściowo odrobił straty.
Incydent na nowo wywołał obawy dotyczące ryzyka bezpieczeństwa w infrastrukturze płatności kryptowalutowych, szczególnie w systemach samodzielnej depozytów (self-custody), które polegają na kontraktach stron trzecich przy przetwarzaniu wydatków kartowych. Podkreśla on również szerszy problem strukturalny w branży: gdy wiele platform korzysta z tego samego dostawcy lub szablonu kontraktu, pojedyncza podatność może rozprzestrzeniać straty na wiele firm jednocześnie — podobnie jak wspólne biblioteki smart kontraktów w przeszłości wzmacniały skutki exploitów w innychwisze niepowiązanych protokołach.
Exploit kontraktu kartowego wywołuje straty
Atak wymierzony był w przestarzały kontrakt kartowy Rain, używany przez Avici i inne programy. Podatność pozwoliła atakującemu uzyskać kontrolę administracyjną nad poszczególnymi kontami zabezpieczającymi karty i wypłacić ich salda.
Avici podała, że około 500 800 USD zostało zabrane 1 685 użytkownikom. Według firmy naruszenie objęło środki przeznaczone na wydatki kartowe, natomiast portfele użytkowników zarządzane samodzielnie pozostały nietknięte. To rozróżnienie ma znaczenie, ponieważ wyznacza praktyczną granicę ekspozycji użytkownika: aktywa pozostawione w portfelu głównym nie ucierpiały, podczas gdy środki przeniesione do systemu wydatków kartowych już tak.
Inny neobank kryptowalutowy, Tria, zgłosił straty przekraczające 430 000 USD obejmujące 636 użytkowników. Jego token spadł również o ponad 10% po incydencie.
Zarówno Avici, jak i Tria zobowiązały się do pełnego zwrotu środków poszkodowanym użytkownikom, jednak żadna z firm nie ujawniła ostatecznego harmonogramu spłat. To, czy zwroty zostaną zrealizowane i jak szybko, prawdopodobnie ukształtuje zaufanie użytkowników do obu platform w przyszłości.
Rain łata podatne kontrakty
Rain poinformowała, że zidentyfikowała problem w przestarzałej wersji swojego kontraktu kartowego i zaktualizowała programy, w których nadal używano dotkniętej wersji. Firma nie zgłosiła dodatkowej nieautoryzowanej aktywności po dokonaniu aktualizacji.
Dane transakcji blockchain wykazały, że skradzione stablecoiny zostały zamienione na SOL Solany, przemieszczone między sieciami i ostatecznie przesłane przez Tornado Cash — usługę miksującą kryptowaluty, która w 2022 roku została objęta sankcjami przez Departament Skarbu USA (Office of Foreign Assets Control). Przepuszczanie środków przez mikser to częsty krok prania pieniędzy w kradzieżach kryptowalutowych, ponieważ zaciera ślad on-chain.
Kwota około 1,1 mln USD wyśledzona on-chain przekracza straty ujawnione przez Avici i Trię, co sugeruje, że inne programy korzystające z tej samej infrastruktury również mogły zostać dotknięte, choć ich tożsamość i straty pozostają nieujawnione. Ta luka pozostawia otwarcie możliwość kolejnych ujawnień, w miarę jak analitycy on-chain będą dalej śledzić środki.
Incydent podkreśla kluczowe ryzyko dla użytkowników kart kryptowalutowych: nawet gdy klienci kontrolują swoje główne portfele, środki przekazane do systemów płatności mogą podlegać odrębnym smart kontraktom stron trzecich. Ilustruje to także zależności, które pojawiają się, gdy neobanki kryptowalutowe budują produkty płatnicze na wspólnej infrastrukturze kontraktowej, gdzie łatanie przestarzałych wersji u wszystkich użytkowników niższego szczebla staje się odpowiedzialnością dostawcy.
Avici poinformowała, że zgłosiła incydent do Centrum Skarg na Przestępczość Internetową FBI (Internet Crime Complaint Center). Naruszenie następuje w okresie rosnącego użytkowania kart kryptowalutowych, co zwiększa znaczenie kontroli bezpieczeństwa w całej infrastrukturze płatniczej wspierającej aktywa cyfrowe.