НовостиКриптовалютыВзлом крипто-карт на $1,1 млн обрушил токен необанка на 49%

Взлом крипто-карт на $1,1 млн обрушил токен необанка на 49%

Автор: CryptoNewsNet·

Ключевые выводы

  • Уязвимость в устаревшем контракте карт Rain привела к хищению около $1,1 млн в нескольких программах на базе Solana.
  • Avici потерял $500,800 у 1 685 пользователей, а токен AVICI упал на 49%; Tria сообщил об убытках свыше $430 000 у 636 пользователей.
  • Avici и Tria пообещали возместить потери пострадавшим пользователям, а Avici подал заявление в центр IC3 ФБР.
  • Злоумышленник получил администраторский доступ к счетам залогового обеспечения карт, вывел стейблкоины, обменял их на SOL, перевёл в Ethereum и направил средства через санкционный миксер Tornado Cash.
  • Rain выявил и обновил устаревшую версию контракта во всех использующих её программах и сообщил об отсутствии дальнейшей несанкционированной активности.
Взлом крипто-карт на $1,1 млн обрушил токен необанка на 49%

Уязвимость в устаревшем контракте карт Rain привела к хищению около $1,1 млн в нескольких программах на базе Solana, включая $500,800 у 1 685 пользователей Avici, из-за чего токен AVICI этого необанка упал на 49%.

AVICI — некастодиальный необанк, позволяющий пользователям тратить криптовалюту через кредитную карту с интеграцией Visa, — упал с 24-часового максимума в $0,43 до рекордного минимума в $0,217, а затем восстановился примерно до $0,378 на момент написания.

Другой криптонеобанк, Tria, сообщил, что пострадали 636 его пользователей, а общий ущерб превысил $430 000. Компания пообещала полностью возместить пользователям потери, хотя её токен в какой-то момент упал более чем на 10%.

Avici заявил, что атака ограничилась контрактом в сети Solana, в котором хранились средства после пополнения карт пользователями. Некастодиальные кошельки компании в Solana и сетях, совместимых с Ethereum, не пострадали, и компания заявила, что все затронутые балансы карт будут возмещены.

Rain сообщил, что его система мониторинга выявила уязвимость в устаревшей версии контракта, использовавшейся Avici и небольшим числом других программ. Компания обновила все программы, работавшие на этой версии, и сообщила об отсутствии дальнейшей несанкционированной активности.

Согласно условиям Avici, эмитентом карт выступает Third National, а Rain, основной член Visa, обеспечивает базовую инфраструктуру стейблкоин-карт.

Данные транзакций показывают, что злоумышленник многократно отправлял подписанную авторизацию, добавил себя в качестве администратора в отдельные счета залогового обеспечения карт и вывел их средства. Похищенные стейблкоины были обменяны на solana (SOL), переведены через мост в Ethereum и в итоге отправлены через крипто-миксер Tornado Cash — протокол, который Министерство финансов США ввело под санкции в 2022 году за использование в отмывании похищенных средств, что обычно усложняет отслеживание и возврат денег.

Разрыв между примерно $1,1 млн, отслеженными в блокчейне, и заявленным убытком Avici указывает на то, что пострадали и другие программы на инфраструктуре Rain. Ни одна из компаний не назвала эти программы и не раскрыла точную сумму потерь каждой из них.

Инцидент подчёркивает проблему передачи хранения средств, характерную для некоторых некастодиальных крипто-карт: хотя пользователи контролировали средства на кошельках Avici, деньги, пополненные для трат, переводились в сторонний контракт. Взломы смарт-контрактов такого рода — когда flaw в общей инфраструктуре одновременно затрагивает несколько зависимых программ — являются повторяющимся паттерном в криптоиндустрии, а зависимость от сторонней инфраструктуры означает, что одна устаревшая версия контракта может одновременно подвергнуть риску клиентов нескольких сервисов.

Это различие становится всё более значимым на фоне того, что отслеживаемые расходы по крипто-картам в июле выросли более чем втрое до $1,04 млрд, при этом стейблкоины обеспечили 70% из более чем 10 миллионов транзакций. Поскольку всё больше потребительских средств проходит через промежуточные контракты, а не через контролируемые пользователями кошельки, инцидент поднимает вопросы, на которые покупателям стоит обращать внимание: раскрывают ли карточные программы свою архитектуру хранения средств, практику аудита контрактов и сроки возврата компрометированных балансов.

Avici сообщил, что подал заявление в Центр жалоб на интернет-преступления Федерального бюро расследований (IC3). Компания не сообщила, когда поступят возвраты и как они будут финансироваться.

Источник: CoinDesk