Rainのコントラクト悪用でソラナのカードプログラムから110万ドル流出

  • 攻撃者は、ソラナのカードプログラム全体で旧バージョンのRainのコントラクトを悪用した。
  • AviciとTriaは、2321人のユーザーに影響する損失の合計93万2804.22ドルを報告した。
  • Rainは8月28日の攻撃後、脆弱なバージョンを使用していたすべてのプログラムをアップグレードした。

攻撃者は8月28日、旧バージョンのRainのソラナ向けカードコントラクトを悪用し、複数のステーブルコインカードプログラムで使用されていた担保口座から、USDCとUSDT約110万ドルを引き出した。Blockaidによると、攻撃者は2者署名による認証チェックを回避して口座の管理権限を取得し、少なくとも2つの脆弱なデプロイメントで出金を自動化した。Aviciは1685人のユーザーから50万859.22ドルが流出したと報告し、顧客への返金と10%のキャッシュバックを実施すると表明した。Triaは636人の顧客に影響する約43万1945ドルの損失を公表し、全員に返金すると述べた。両社が報告した損失の合計は93万2804.22ドルである。Blockaidによると、Solayer Payを含むRain対応の他のプログラムも影響を受ける状態にあった。攻撃者は引き出したステーブルコインをSOLに交換し、deBridgeを介して資金をイーサリアムへ移したうえで、協定世界時19:20から19:49の間に約455.9 ETHをTornado Cashへ送った。Blockaidは、資金は回収されていないと述べた。Rainは、脆弱なバージョンのコントラクトを使用していたすべてのプログラムをアップグレードし、影響を受けたユーザーには全額補償すると表明しており、追加の不正な活動は報告されていない。自己管理型ウォレットや秘密鍵は侵害されていない。今回の悪用は、資金を供給されたカード残高を保管する別個のコントラクトを標的としたためである。インシデントは基盤ネットワークではなくソラナ上のアプリケーションコードに影響を及ぼしたものであり、定期的な監査だけでなく、コントラクトのバージョン管理、共有インフラ、継続的な監視に対する懸念を改めて浮き彫りにした。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。