攻击者于8月28日利用Rain在Solana上的过时卡合约,从多个稳定币卡项目使用的抵押品账户中提取了约110万美元的USDC和USDT。Blockaid表示,攻击者绕过了双签名授权检查,获得账户的管理权限,并通过至少两个存在漏洞的部署自动执行提现。Avici报告称,1,685名用户共计损失500,859.22美元,并表示已向客户退款,同时提供10%的现金返还。Tria披露损失约431,945美元,影响636名客户,并表示将向每位客户赔付。两家公司报告的损失合计为932,804.22美元;Blockaid表示,包括Solayer Pay在内的其他Rain支持项目也暴露在风险之中。攻击者将提取的稳定币兑换为SOL,通过deBridge将资金转移至以太坊,并于19:20至19:49 UTC期间将约455.9 ETH发送至Tornado Cash。Blockaid表示,这些资金尚未追回。Rain表示,所有使用存在漏洞合约版本的项目均已完成升级,并将确保受影响用户获得全额赔付;目前未报告其他未经授权的活动。由于此次漏洞攻击针对的是存放已充值卡余额的独立合约,因此自托管钱包和私钥未遭泄露。该事件影响的是Solana上的应用代码,而非底层网络,也再次引发了人们对合约版本管理、共享基础设施以及超越定期审计的持续监控的担忧。