НовостиКриптовалютыЭксплойт криптокарт вывел $1,1 млн и обрушил токен Avici на 49%

Эксплойт криптокарт вывел $1,1 млн и обрушил токен Avici на 49%

Автор: CryptoMeter io·

Ключевые выводы

  • Устаревший карточный контракт Rain был взломан с целью захвата административного контроля над счетами-обеспечением карт и вывода около $1,1 млн из нескольких программ на Solana.
  • Avici сообщила о краже примерно $500,800 у 1 685 пользователей, Tria — о потерях свыше $430,000 у 636 пользователей; обе компании пообещали полную компенсацию без указания сроков.
  • Нарушение затронуло только средства, предназначенные для расходов по картам; некастодиальные основные кошельки пользователей не пострадали.
  • Rain обновила уязвимую версию контракта и не зафиксировала дополнительной несанкционированной активности после патчей.
  • Похищенные средства были конвертированы в SOL и проведены через санкционный миксер Tornado Cash; отслеженная сумма превышает раскрытые потери, что указывает на другие затронутые программы.
Эксплойт криптокарт вывел $1,1 млн и обрушил токен Avici на 49%

Эксплойт в инфраструктуре криптокарт вывел примерно $1,1 млн из нескольких программ на базе Solana, вызвав резкое падение токена AVICI проекта Avici. Токен упал на 49% — с 24-часового максимума около $0,43 до рекордного минимума вблизи $0,217, после чего частично восстановился.

Инцидент возобновил дискуссию о рисках безопасности в инфраструктуре криптоплатежей, особенно в системах самостоятельного хранения (self-custody), полагающихся на сторонние контракты для обработки расходов по картам. Он также подчеркивает более широкую структурную проблему сектора: когда множество платформ зависят от одного поставщика или шаблона контракта, единственная уязвимость может одновременно распространить потери на несколько компаний — подобно тому, как общие библиотеки смарт-контрактов усиливали прошлые эксплойты на внешне не связанных протоколах.

Эксплойт карточного контракта привел к потерям

Атака была направлена на устаревший карточный контракт Rain, используемый Avici и другими программами. Уязвимость позволила злоумышленнику получить административный контроль над отдельными счетами-обеспечением карт и вывести их балансы.

По словам Avici, около $500,800 было похищено у 1 685 пользователей. Компания сообщила, что нарушение затронуло средства, предназначенные для расходов по картам, тогда как некастодиальные кошельки пользователей не пострадали. Это различие важно, поскольку определяет практические границы риска для пользователей: активы, оставшиеся на основном кошельке, не были затронуты, а переведенные в карточную систему — нет.

Другой криптобанк, Tria, сообщил о потерях свыше $430,000 у 636 пользователей. Его токен после инцидента также упал более чем на 10%.

Обе компании — Avici и Tria — пообещали полностью компенсировать пострадавшим пользователям, однако ни одна не раскрыла окончательных сроков выплат. То, будут ли компенсации выплачены и как быстро, вероятно, определит доверие пользователей к обеим платформам в будущем.

Rain обновляет уязвимые контракты

Rain сообщила, что обнаружила проблему в устаревшей версии своего карточного контракта и обновила программы, всё еще использующие эту версию. После обновлений компания не зафиксировала дополнительной несанкционированной активности.

Данные блокчейна показали, что похищенные стейблкоины были конвертированы в SOL сети Solana, перемещены между сетями и в итоге отправлены через Tornado Cash — криптомиксер, попавший под санкции Управления по контролю за иностранными активами Министерства финансов США в 2022 году. Проведение средств через миксеры — распространенный этап отмывания при криптокражах, поскольку он скрывает цепочку в блокчейне.

Отслеженные в блокчейне примерно $1,1 млн превышают потери, раскрытые Avici и Tria, что говорит о возможном ущербе и другим программам, использующим ту же инфраструктуру, хотя их личности и суммы потерь не раскрыты. Этот разрыв оставляет возможность новых раскрытий по мере продолжения отслеживания средств аналитиками.

Инцидент подчеркивает ключевой риск для пользователей криптокарт: даже когда клиенты контролируют свои основные кошельки, средства, переведенные в платежные системы, могут подпадать под действие отдельных смарт-контрактов третьих сторон. Он также демонстрирует зависимости, возникающие по мере того, как криптобанки строят расходные продукты на общей контрактной инфраструктуре, где обновление устаревших версий у всех нижестоящих пользователей становится ответственностью поставщика.

Avici сообщила, что передала информацию об инциденте в Центр жалоб на интернет-преступления ФБР (IC3). Нарушение происходит на фоне расширения использования криптокарт, что повышает значимость мер безопасности во всей платежной инфраструктуре, поддерживающей цифровые активы.