Crypto Prices

Rain-kontraktutnyttelse tapte 1,1 millioner dollar fra kortbrukere

september 3, 2026

Angrep på Rain-kortkontrakt

En angriper utnyttet en utdatert Rain-kortkontrakt 28. august og tappet omtrent 1,1 millioner dollar fra flere stablecoin-kortprogrammer som opererer på Solana, ifølge blockchain-sikkerhetsselskapet Blockaid. Avici og Tria var blant de berørte kryptoneobankene, som rapporterte samlede tap på mer enn 932 800 dollar blant 2 321 brukere.

Utnyttelse av sårbarhet

Blockaid opplyste at andre Rain-støttede programmer også var utsatt, noe som førte til et estimert totalt tap på omtrent 1,1 millioner dollar. Angriperen fikk ikke tilgang til kundenes selvforvaltede lommebøker eller private nøkler, men målrettet utnyttelsen mot sikkerhetskontrakter som holdt stablecoins som brukerne hadde satt inn for å finansiere kortsaldoene sine.

«Rain opplyste at overvåkingssystemene deres oppdaget en sårbarhet som påvirket et «lite antall programmer» som brukte en utdaterte versjon av sin Solana-kortkontrakt.»

Selskapet oppgraderte alle programmer som fortsatt kjørte den berørte versjonen, ifølge deres offentlige uttalelse. Blockaid identifiserte fire distribusjoner som inneholdt kode med samme opcode-hash som den sårbare kontrakten, og sa at angriperen tappet minst to distribusjoner.

Konsekvenser av angrepet

Hendelsen reiser bredere bekymringer om kontrakts- og driftsvulnerabiliteter. Kryptosikkerhetsfeil forårsaket omtrent 1,1 milliarder dollar i tap i løpet av første halvdel av 2026, ifølge forskning publisert av Blockaid. Rain gir infrastruktur som lar kryptoselskaper utstede kort finansiert med stablecoins.

Når kunder finansierer kortene sine, flyttes de innskutte eiendelene til sikkerhetskontoer som administreres gjennom onchain-kontrakter. Disse saldoene er separate fra eiendeler som holdes i kundenes personlige lommebøker. Blockaid rapporterte at de stjålne midlene ikke hadde blitt gjenopprettet etter å ha gått inn i Tornado Cash, en tjeneste som gjør det vanskeligere å spore transaksjoner.

Reaksjoner fra berørte selskaper

Avici rapporterte at angriperen fjernet 500 859,22 dollar fra kortsaldoene til 1 685 brukere, og sa at de refunderte alle berørte kunder. Tria oppga omtrent 431 945 dollar i tap blant 636 kunder, og bekreftet at hver berørt kunde ble refundert.

«Forskjellen mellom de offentliggjorte tapene fra Avici og Tria og Blockaids estimat på 1,1 millioner dollar ser ut til å involvere andre Rain-støttede programmer.»

Fremtidige bekymringer

Flere spørsmål forblir ubesvarte. Rain har ikke utgitt den sårbare kontraktens fullstendige versjonshistorikk, datoen feilen ble introdusert, eller grunnen til at eldre distribusjoner forble aktive. Selskapet har heller ikke oppgitt om en revisjon identifiserte autorisasjonsfeilen før angrepet.

Situasjonen fornyer spørsmål om hvorvidt periodiske revisjoner gir tilstrekkelig beskyttelse etter at kontrakter går i produksjon. Forskning fra bransjen har nylig funnet at institusjoner i økende grad ønsker kontinuerlig overvåking i tillegg til tradisjonelle sikkerhetsrevisjoner, spesielt for kontrakter som holder brukeraktiva.

Brukere kan beholde kontrollen over sine personlige lommebøker, men står fortsatt overfor risiko etter å ha satt inn midler i et kortprogram. Sikkerheten til disse saldoene avhenger av kontraktene som holder sikkerheten, leverandøren som opprettholder dem, og operatørene som reagerer når sårbarheter oppstår.

Siste fra Blog