Crypto Prices

Rain-kontraktudnyttelse dræner $1,1M fra kortbrugere

september 3, 2026

Angreb på Rain-kortprogrammer

En angriber udnyttede en forældet Rain-kortkontrakt den 28. august og drænede cirka $1,1 millioner fra flere stablecoin-kortprogrammer, der opererer på Solana, ifølge blockchain-sikkerhedsfirmaet Blockaid. Avici og Tria var blandt de berørte kryptoneobanker, som afslørede samlede tab på mere end $932.800 på tværs af 2.321 brugere.

Sårbarhed og opgradering

Blockaid oplyste, at andre Rain-støttede programmer også var udsat, hvilket bragte det estimerede tab op på cirka $1,1 millioner. Angriberen fik ikke adgang til kundernes selvopbevaringspunge eller private nøgler, men målrettede i stedet sikkerhedskontrakter, der holdt stablecoins, som brugerne havde indbetalt for at finansiere deres kortsaldi. Rain meddelte, at deres overvågningssystemer havde opdaget en sårbarhed, der påvirkede et “lille antal programmer“, der brugte en forældet version af deres Solana-kortkontrakt. Virksomheden opgraderede alle programmer, der stadig kørte den berørte version, ifølge deres offentlige erklæring.

Kontrakt- og operationelle sårbarheder

Hændelsen tilføjer til de bredere bekymringer om kontrakt- og operationelle sårbarheder. Kryptosikkerhedsfejl forårsagede cirka $1,1 milliarder i tab i første halvdel af 2026, ifølge forskning offentliggjort af Blockaid. Rain leverer infrastruktur, der gør det muligt for kryptovirksomheder at udstede kort finansieret med stablecoins. Når kunder finansierer deres kort, flytter de indbetalte aktiver ind i sikkerhedskonti, der administreres gennem on-chain kontrakter.

Angrebets udførelse

Blockaid identificerede fire udrulninger, der indeholdt kode med den samme opcode-hash som den sårbare kontrakt. Sikkerhedsfirmaet sagde, at angriberen drænede mindst to udrulninger, mens de andre to angiveligt havde den samme sårbarhed, men ingen bekræftede tab. Rain bekræftede, at en forældet kontrakt forårsagede hændelsen, men har ikke offentliggjort en komplet teknisk rapport, der identificerer hver berørt udrulning.

“Situationen ligner andre hændelser, hvor forældet eller gentagne gange sårbar infrastruktur forblev aktiv.”

Den forældede Rain-kontrakt krævede to uafhængige godkendelser, før den tillod visse kontohandlinger. Ifølge Blockaids analyse manipulerede angriberen den anden verifikationsinstruktion, hvilket gjorde det muligt for én angriber-kontrolleret signatur at blive accepteret som to uafhængige godkendelser.

Efterspil og konsekvenser

Efter at have omgået signaturkontrollen brugte angriberen en AddCollateralAdmin-instruktion til at give sig selv administrative rettigheder over individuelle konti og kaldte derefter WithdrawCollateralAsset for at overføre USDC og USDT fra disse konti. Blockaid registrerede 2.945 administrator-tilføjelser og 5.288 tilbagetrækningsopkald og identificerede 8.233 kerneudnyttelsestransaktioner over cirka to timer og 29 minutter.

Avici rapporterede, at angriberen fjernede $500.859,22 fra kortsaldi tilhørende 1.685 brugere, og virksomheden sagde, at den refunderede alle berørte kunder. Tria afslørede cirka $431.945 i tab på tværs af 636 kunder og sagde, at hver berørt kunde blev refunderet.

Fremtidige implikationer

Rain sagde, at alle kortprogrammer, der brugte den forældede kontrakt, var blevet opgraderet, og virksomheden rapporterede ingen yderligere uautoriseret aktivitet efter at have gennemført ændringerne. Flere spørgsmål forbliver ubesvarede, da Rain ikke har offentliggjort den sårbare kontrakts fulde versionshistorik eller datoen for, hvornår fejlen blev introduceret.

Den seneste hændelse fornyer spørgsmål om, hvorvidt periodiske revisioner giver tilstrækkelig beskyttelse, efter at kontrakter går i produktion. Nyere brancheforskning har fundet, at institutioner i stigende grad ønsker kontinuerlig overvågning sammen med traditionelle sikkerhedsrevisioner, især for kontrakter, der holder brugeraktiver.

Seneste fra Blog