Exploit em contrato da Rain atinge 2,3 mil usuários de cartões em Solana
Um atacante explorou uma versão desatualizada do contrato de cartões da Rain na Solana e drenou cerca de US$ 1,1 milhão de programas de cartões stablecoin que usam a infraestrutura da empresa. O incidente ocorreu em 28 de agosto. A Avici foi a mais atingida, com US$ 500.859 roubados de 1.685 usuários. A Tria perdeu US$ 431.945 em 636 contas. Solayer Pay foi o terceiro programa afetado.
A Rain é membro principal da Visa e da Mastercard. A empresa fornece a infraestrutura para que companhias de cartões crypto operem. Clientes depositam stablecoins em acordos de garantia on-chain separados da carteira pessoal. A segurança desses fundos depende do código do contrato, não das chaves do titular.
A Blockaid identificou o incidente enquanto ele ainda ocorria. A empresa de segurança on-chain rastreou a movimentação dos fundos em tempo real. O sistema de monitoramento da Blockaid detectou o comportamento malicioso nas primeiras transações.
O atacante reutilizou uma assinatura digital para contornar a exigência de duas autorizações independentes no contrato desatualizado. Conseguiu se conceder direitos de administrador sobre contas individuais e sacar USDC e USDT sem assinatura dos proprietários.
Foram 2.945 chamadas de AddCollateralAdmin e 5.288 de WithdrawCollateralAsset, em cerca de duas horas e meia. O invasor processou milhares de contas em sequência automatizada. As duas primeiras transações bem-sucedidas ocorreram com três segundos de diferença.
Quatro contratos compartilham o mesmo bytecode vulnerável. O invasor drenou pelo menos dois deles. Os outros dois continuaram ativos com o mesmo defeito, sem perdas confirmadas. O contrato principal está no endereço 26DkA98jjctzPkBEteUsN935CR4dsKx3XvjrtE7MeL4a, na Solana.
Os fundos foram trocados por SOL em exchanges descentralizadas, transferidos para a Ethereum via deBridge e depositados no Tornado Cash. A Blockaid rastreou 455,9 ETH entrando no mixer entre 19h20 e 19h49 UTC. O rastro termina ali.
A Avici confirmou que o incidente se limitou aos contratos de financiamento de cartão. As carteiras self-custodiais não foram atingidas. A empresa prometeu reembolsar todos os saldos afetados e adicionou 10% de cashback. Mesmo assim, o token AVICI caiu 49%, de US$ 0,43 para US$ 0,217, mínima histórica, antes de recuperar parte das perdas.
A Rain afirmou que seus sistemas identificaram a vulnerabilidade em uma versão antiga dos contratos. Todos os programas usando essa versão foram atualizados. A empresa declarou que não houve atividade não autorizada após a correção.
O caso expõe uma característica estrutural dos cartões crypto lastreados em stablecoins. O dinheiro depositado para gasto não fica na carteira do usuário, mas em um contrato de terceiros. Mesmo quem controla suas próprias chaves pode ter o saldo do cartão comprometido por um bug no código do provedor.
A Blockaid destacou que a detecção ocorreu nas primeiras transações. Carteiras do atacante e endereços que financiaram a operação já estavam sinalizados como maliciosos antes que o saque começasse. Essa visibilidade permite que clientes reajam antes que o prejuízo se espalhe.
Programas com contratos compartilhados herdam eficiência e risco da mesma base de código. Um defeito no contrato da Rain atingiu Avici, Tria e Solayer Pay simultaneamente. A segurança do fornecedor se torna a segurança do dinheiro dos usuários finais.
A expectativa recai sobre a recuperação. Uma vez no Tornado Cash, o rastreamento on-chain se encerra. Os usuários dependem das promessas de reembolso, já que a recuperação direta se torna improvável.
O incidente levanta questões sobre a responsabilidade de provedores de infraestrutura compartilhada. A Rain é a base sobre a qual múltiplos programas de cartão operam. Quando um bug é encontrado nessa base, o prejuízo se espalha por todas as empresas que dependem dela, independentemente da qualidade de segurança de cada uma.
A Avici informou que registrou um relatório no Internet Crime Complaint Center do FBI. A investigação sobre o atacante pode levar a identificações, mas a recuperação dos fundos misturados no Tornado Cash é considerada improvável por especialistas em análise on-chain.
O mercado de cartões stablecoin movimentou mais de US$ 1 bilhão em julho, com stablecoins financiando 70% das transações. O crescimento acelerado atrai tanto usuários quanto atacantes. A segurança da infraestrutura compartilhada se torna um ponto crítico à medida que o volume aumenta.
O futuro dos cartões crypto dependerá da capacidade dos provedores de infraestrutura de garantir a segurança dos fundos depositados em contratos compartilhados. O monitoramento contínuo, a detecção precoce e a resposta rápida são as ferramentas disponíveis. A alternativa é confiar que os contratos estão livres de bugs, uma aposta que a Rain acabou de perder.
⚠️ Aviso importante
As informações aqui descritas refletem pesquisas realizadas pelo LaboNews e não devem ser consideradas recomendação de investimento ou endosso de segurança sobre ferramentas ou links externos. Recomendamos que, ao investir ou utilizar ferramentas de terceiros, você faça sua própria pesquisa sobre a segurança e os riscos envolvidos.