
بر اساس اعلام شرکت امنیت بلاکچین بلاکاید، یک مهاجم در تاریخ ۲۸ آگوست با سوءاستفاده از یک قرارداد کارت منسوخ Rain، حدود ۱.۱ میلیون دلار از چندین برنامه کارت استیبلکوین فعال در سولانا تخلیه کرد.
آویچی و تریا از جمله نئوبانکهای رمزارزی آسیبدیده بودند. این دو شرکت مجموع زیانهایی بالغ بر ۹۳۲,۸۰۰ دلار را در میان ۲,۳۲۱ کاربر افشا کردند. بلاکاید اعلام کرد که سایر برنامههای تحت پشتیبانی Rain نیز در معرض خطر بودهاند که مجموع زیان تخمینی را به حدود ۱.۱ میلیون دلار میرساند.
مهاجم به کیف پولهای خودگردان یا کلیدهای خصوصی مشتریان دسترسی پیدا نکرد. در عوض، این اکسپلویت قراردادهای وثیقه را هدف قرار داد که استیبلکوینهایی را نگهداری میکردند که کاربران برای تأمین موجودی کارتهای خود واریز کرده بودند.
Rain اعلام کرد که سیستمهای نظارتی آن یک آسیبپذیری را کشف کردند که تعداد "کمی از برنامهها" را که از نسخه منسوخ قرارداد کارت سولانای آن استفاده میکردند، تحت تأثیر قرار داده بود. این شرکت بر اساس بیانیه عمومی خود، هر برنامهای را که همچنان نسخه آسیبدیده را اجرا میکرد، ارتقا داد.
این حادثه به نگرانیهای گستردهتر در مورد آسیبپذیریهای قرارداد و عملیاتی میافزاید. طبق تحقیقات منتشر شده توسط بلاکاید، نقصهای امنیتی رمزارز در نیمه اول سال ۲۰۲۶ حدود ۱.۱ میلیارد دلار زیان به بار آورد.
Rain زیرساختی را فراهم میکند که به شرکتهای رمزارزی اجازه میدهد کارتهایی را صادر کنند که با استیبلکوینها تأمین مالی میشوند. هنگامی که مشتریان کارتهای خود را تأمین مالی میکنند، داراییهای واریز شده به حسابهای وثیقه مدیریتشده از طریق قراردادهای درونزنجیرهای منتقل میشوند.
این موجودیها از داراییهای نگهداریشده در کیف پولهای شخصی مشتریان جدا هستند. هنگامی که وجوه وارد یک قرارداد وثیقه کارت میشود، امنیت آنها به کد و کنترلهای مجوز ارائهدهنده زیرساخت بستگی دارد.
بلاکاید چهار استقرار را شناسایی کرد که حاوی کدی با همان هش کد عملیات قرارداد آسیبپذیر بودند. شرکت امنیتی اعلام کرد که مهاجم حداقل دو استقرار را تخلیه کرده است. دو مورد دیگر نیز ظاهراً همان آسیبپذیری را داشتند اما هیچ زیان تأیید شدهای نداشتند.
Rain تأیید کرد که یک قرارداد منسوخ باعث این حادثه شده است. با این حال، یک گزارش فنی کامل که هر استقرار آسیبدیده را شناسایی کند یا توضیح دهد که چرا برخی برنامهها همچنان از نسخه قدیمیتر استفاده میکردند، منتشر نکرده است.
این وضعیت شبیه حوادث دیگری است که در آنها زیرساختهای منسوخ یا مکرراً آسیبپذیر فعال باقی ماندهاند. در پوششهای مربوطه، مهاجمان دو بار در عرض دو ماه از همان قرارداد بریج وروس سوءاستفاده کردند و سؤالات مشابهی را در مورد ارتقاءها در استقرارهای مشترک ایجاد کردند.
حادثه Rain به معنای به خطر افتادن خود سولانا نبود. بلاکچین به طور عادی پردازش تراکنشها را ادامه داد در حالی که مهاجم از کد برنامه مستقر شده در شبکه سوءاستفاده میکرد.
قرارداد منسوخ Rain قبل از اجازه دادن به برخی اقدامات حساب، به دو مجوز مستقل نیاز داشت. این قرارداد از دستورالعملهای تأیید Ed25519 سولانا برای تأیید امضاهای مورد نیاز استفاده میکرد.
طبق تحلیل بلاکاید، مهاجم دستورالعمل تأیید دوم را دستکاری کرد. آفستهای امضا، کلید عمومی و پیام آن به اطلاعات موجود در دستورالعمل اول اشاره میکرد.
بنابراین، قرارداد آسیبپذیر یک امضای تحت کنترل مهاجم را به عنوان دو تأیید مستقل پذیرفت. این امر به مهاجم اجازه داد تا بدون اجازه از صاحبان حسابهای وثیقه، نیاز به مجوز را برطرف کند.
پس از دور زدن بررسی امضا، مهاجم از دستورالعمل AddCollateralAdmin برای اعطای امتیازات مدیریتی به خود بر روی حسابهای فردی استفاده کرد. سپس فراخوانی WithdrawCollateralAsset را برای انتقال USDC و USDT از آن حسابها انجام داد.
بلاکاید ۲,۹۴۵ مورد افزودن مدیر و ۵,۲۸۸ فراخوانی برداشت را ثبت کرد. این شرکت ۸,۲۳۳ تراکنش اصلی اکسپلویت را در طول تقریباً دو ساعت و ۲۹ دقیقه شناسایی کرد.
عملیات با سرعت خودکار پیش رفت. بلاکاید اعلام کرد که دو برداشت موفق اول با فاصله سه ثانیه رخ دادهاند که نشان میدهد مهاجم سیستمی را برای هدف قرار دادن چندین حساب آماده کرده بود.
مشتریان تراکنشهای مخرب را تأیید نکرده بودند. اکسپلویت در سطح قرارداد رخ داد، به این معنی که محافظتها در برابر فیشینگ یا امضاهای مخرب کیف پول نمیتوانستند از این برداشتها جلوگیری کنند.
ضعف دیگری در سطح برنامه اخیراً پروتکل دیگری را در معرض خطر قرار داد که کنترلهای وثیقه معیوب امکان یک اکسپلویت ۷۵ میلیون دلاری دیفای را فراهم کرد. در هر دو مورد، شبکههای زیرین به کار خود ادامه دادند در حالی که منطق برنامه اجازه فعالیت غیرمجاز را میداد.
USDC و USDT برداشت شده در یک کیف پول سولانا به نام FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj انباشته شدند.
مهاجم استیبلکوینها را از طریق پلتفرمهای معاملاتی غیرمتمرکز با SOL مبادله کرد. بلاکاید سپس عواید را از سولانا به اتریوم از طریق پروتکل بینزنجیرهای deBridge ردیابی کرد.
بر اساس اعلام بلاکاید، تقریباً ۴۵۵.۹ ETH بین ساعت ۱۹:۲۰ تا ۱۹:۴۹ UTC وارد تورنادو کش شد. تورنادو کش سپردهها را جمعآوری میکند و امکان برداشت به آدرسهایی را فراهم میکند که به طور عمومی به کیف پولهای ارسالکننده اصلی متصل نیستند.
بنابراین، این میکسر ردیابی جابجاییهای بعدی را از طریق سوابق عمومی بلاکچین دشوارتر کرد. بلاکاید اعلام کرد که وجوه به سرقت رفته پس از ورود به تورنادو کش بازیابی نشدهاند.
استفاده از زیرساخت بینزنجیرهای مرحله دیگری به مسیر پولشویی اضافه کرد. بریجهای رمزارز نیز به اهداف مستقیمی تبدیل شدهاند، به طوری که اکسپلویت انتقال جعلی ۱۱.۵ میلیون دلار را از بریج وروس اتریوم در اوایل سال ۲۰۲۶ تخلیه کرد.
بلاکاید دو آدرس اتریوم را به تأمین مالی اولیه فعالیت مهاجم Rain در سولانا مرتبط دانست. نه Rain و نه مقامات مجری قانون به طور عمومی افرادی را که این آدرسها را کنترل میکنند، شناسایی نکردهاند.
اظهارات این شرکت در مورد شناسایی حمله و ردیابی وجوه، یافتههای خود آن را نشان میدهد. بلاکاید خدمات امنیتی و نظارتی را به شرکتهای رمزارزی، از جمله صادرکنندگان کارت استیبلکوین، ارائه میدهد.
آویچی گزارش داد که مهاجم ۵۰۰,۸۵۹.۲۲ دلار را از موجودی کارتهای متعلق به ۱,۶۸۵ کاربر برداشت کرده است. این شرکت اعلام کرد که به تمام مشتریان آسیبدیده بازپرداخت کرده و پس از حادثه ۱۰٪ وجه نقد برگشتی (کشبک) ارائه کرده است.
تریا تقریباً ۴۳۱,۹۴۵ دلار زیان را در میان ۶۳۶ مشتری افشا کرد. این شرکت در یک بهروزرسانی رسمی اعلام کرد که به هر مشتری آسیبدیده جبران خسارت میشود.
این دو افشاگری مجموعاً ۹۳۲,۸۰۴.۲۲ دلار از زیانهای تخمینی را شامل میشوند. بلاکاید همچنین Solayer Pay را به عنوان یک برنامه آسیبدیده نام برد، اما هیچ رقم تأیید شده مستقلی برای زیانهای آن در دسترس نبود.
تفاوت بین زیانهای افشا شده آویچی و تریا و تخمین ۱.۱ میلیون دلاری بلاکاید به نظر میرسد شامل سایر برنامههای تحت پشتیبانی Rain باشد. یک تفکیک کامل منتشر نشده است.
طبق دادههای بازار، توکن آویچی پس از انتشار گزارشهایی از اکسپلویت، ۴۹٪ از اوج روزانه خود سقوط کرد. این توکن به حداقل گزارش شده ۰.۲۱۷ دلار رسید و سپس تا حدی بهبود یافت. توکن تریا نیز در یک مرحله بیش از ۱۰٪ کاهش یافت.
این نوسانات قیمتی به دنبال گزارشهای عمومی از حمله رخ داد، اگرچه شرایط گستردهتر بازار نیز ممکن است بر معاملات تأثیر گذاشته باشد.
Rain اعلام کرد که تمام برنامههای کارتی که از قرارداد منسوخ استفاده میکردند، ارتقا یافتهاند. این شرکت پس از تکمیل تغییرات، هیچ فعالیت غیرمجاز دیگری را گزارش نکرد.
همچنین اعلام کرد که کاربران آسیبدیده جبران خسارت خواهند شد. Rain فاش نکرده است که آیا مستقیماً به برنامههای کارت بازپرداخت خواهد کرد یا اینکه ارائهدهندگان فردی هزینهها را متحمل خواهند شد.
چندین سؤال بدون پاسخ باقی مانده است. Rain تاریخچه کامل نسخه قرارداد آسیبپذیر، تاریخ معرفی نقص یا دلیل فعال ماندن استقرارهای قدیمیتر را منتشر نکرده است.
شرکت همچنین فاش نکرده است که آیا یک ممیزی، نقص مجوز را قبل از حمله شناسایی کرده بود یا خیر. هیچ بازیابی از وجوه واریز شده به تورنادو کش به طور عمومی گزارش نشده است.
این رویداد سؤالات جدیدی را مطرح میکند که آیا ممیزیهای دورهای پس از ورود قراردادها به مرحله تولید، محافظت کافی را فراهم میکنند. تحقیقات اخیر صنعت نشان داد که مؤسسات به طور فزایندهای خواهان نظارت مستمر در کنار ممیزیهای امنیتی سنتی هستند، به ویژه برای قراردادهایی که داراییهای کاربران را نگهداری میکنند.
یک گزارش فنی دقیق به محققان خارجی اجازه میدهد تا آسیبپذیری را تأیید کرده و تعیین کنند که آیا کد مشابهی در جاهای دیگر فعال باقی مانده است یا خیر. ارائهدهندگان کارت نیز ممکن است نحوه ردیابی نسخههای قرارداد و محدود کردن مجوزهای مدیریتی را در سراسر زیرساخت مشترک بررسی کنند.
کاربران میتوانند کنترل کیف پولهای شخصی خود را حفظ کنند در حالی که پس از واریز وجوه به یک برنامه کارت، همچنان با خطرات مواجه هستند. امنیت آن موجودیها به قراردادهای نگهداریکننده وثیقه، ارائهدهندهای که آنها را نگهداری میکند و اپراتورهایی که هنگام پدیدار شدن آسیبپذیریها واکنش نشان میدهند، بستگی دارد.