Эксплойт криптокарт вывел $1,1 млн и обрушил токен Avici на 49%
Ключевые выводы
- •Устаревший карточный контракт Rain был взломан с целью захвата административного контроля над счетами-обеспечением карт и вывода около $1,1 млн из нескольких программ на Solana.
- •Avici сообщила о краже примерно $500,800 у 1 685 пользователей, Tria — о потерях свыше $430,000 у 636 пользователей; обе компании пообещали полную компенсацию без указания сроков.
- •Нарушение затронуло только средства, предназначенные для расходов по картам; некастодиальные основные кошельки пользователей не пострадали.
- •Rain обновила уязвимую версию контракта и не зафиксировала дополнительной несанкционированной активности после патчей.
- •Похищенные средства были конвертированы в SOL и проведены через санкционный миксер Tornado Cash; отслеженная сумма превышает раскрытые потери, что указывает на другие затронутые программы.

Эксплойт в инфраструктуре криптокарт вывел примерно $1,1 млн из нескольких программ на базе Solana, вызвав резкое падение токена AVICI проекта Avici. Токен упал на 49% — с 24-часового максимума около $0,43 до рекордного минимума вблизи $0,217, после чего частично восстановился.
Инцидент возобновил дискуссию о рисках безопасности в инфраструктуре криптоплатежей, особенно в системах самостоятельного хранения (self-custody), полагающихся на сторонние контракты для обработки расходов по картам. Он также подчеркивает более широкую структурную проблему сектора: когда множество платформ зависят от одного поставщика или шаблона контракта, единственная уязвимость может одновременно распространить потери на несколько компаний — подобно тому, как общие библиотеки смарт-контрактов усиливали прошлые эксплойты на внешне не связанных протоколах.
Эксплойт карточного контракта привел к потерям
Атака была направлена на устаревший карточный контракт Rain, используемый Avici и другими программами. Уязвимость позволила злоумышленнику получить административный контроль над отдельными счетами-обеспечением карт и вывести их балансы.
По словам Avici, около $500,800 было похищено у 1 685 пользователей. Компания сообщила, что нарушение затронуло средства, предназначенные для расходов по картам, тогда как некастодиальные кошельки пользователей не пострадали. Это различие важно, поскольку определяет практические границы риска для пользователей: активы, оставшиеся на основном кошельке, не были затронуты, а переведенные в карточную систему — нет.
Другой криптобанк, Tria, сообщил о потерях свыше $430,000 у 636 пользователей. Его токен после инцидента также упал более чем на 10%.
Обе компании — Avici и Tria — пообещали полностью компенсировать пострадавшим пользователям, однако ни одна не раскрыла окончательных сроков выплат. То, будут ли компенсации выплачены и как быстро, вероятно, определит доверие пользователей к обеим платформам в будущем.
Rain обновляет уязвимые контракты
Rain сообщила, что обнаружила проблему в устаревшей версии своего карточного контракта и обновила программы, всё еще использующие эту версию. После обновлений компания не зафиксировала дополнительной несанкционированной активности.
Данные блокчейна показали, что похищенные стейблкоины были конвертированы в SOL сети Solana, перемещены между сетями и в итоге отправлены через Tornado Cash — криптомиксер, попавший под санкции Управления по контролю за иностранными активами Министерства финансов США в 2022 году. Проведение средств через миксеры — распространенный этап отмывания при криптокражах, поскольку он скрывает цепочку в блокчейне.
Отслеженные в блокчейне примерно $1,1 млн превышают потери, раскрытые Avici и Tria, что говорит о возможном ущербе и другим программам, использующим ту же инфраструктуру, хотя их личности и суммы потерь не раскрыты. Этот разрыв оставляет возможность новых раскрытий по мере продолжения отслеживания средств аналитиками.
Инцидент подчеркивает ключевой риск для пользователей криптокарт: даже когда клиенты контролируют свои основные кошельки, средства, переведенные в платежные системы, могут подпадать под действие отдельных смарт-контрактов третьих сторон. Он также демонстрирует зависимости, возникающие по мере того, как криптобанки строят расходные продукты на общей контрактной инфраструктуре, где обновление устаревших версий у всех нижестоящих пользователей становится ответственностью поставщика.
Avici сообщила, что передала информацию об инциденте в Центр жалоб на интернет-преступления ФБР (IC3). Нарушение происходит на фоне расширения использования криптокарт, что повышает значимость мер безопасности во всей платежной инфраструктуре, поддерживающей цифровые активы.