28 августа злоумышленник нашел дырку в старой версии смарт-контракта Rain, инфраструктуры, на которой держатся карты Avici и еще нескольких проектов. Итог - около $1-1.1 млн утекло со счетов, привязанных к картам.
Сама Solana тут ни при чем, сид-фразы никто не крал, а обычные самокастодиальные кошельки Avici остались целыми. Пострадали именно средства, которые пользователи заводили на баланс карты через отдельный смарт-контракт.
Схема атаки выглядела так. Злоумышленник отправлял специально подготовленные подписи через функцию SubmitSignatures, а контракт по ошибке проверял вторую подпись, ссылаясь на первую же инструкцию верификации. Получив таким образом ложное подтверждение, он вызывал AddCollateralAdmin и назначал себя администратором чужого счета, после чего спокойно выводил активы через WithdrawCollateralAsset. Так повторилось тысячи раз по разным аккаунтам.
Часть похищенных стейблкоинов обменяли на SOL, перевели в Ethereum, конвертировали в ETH и прогнали через Tornado Cash.
Avici подтвердила, что затронуты 1685 пользователей на сумму $500 859.22, у партнерского проекта Tria - 636 пользователей и $431 945. Обе компании уже восстановили балансы, а Avici добавила пострадавшим 10% кэшбэка сверху.
На новостях токен AVICI обвалился почти на 49% и обновил минимум около $0.217, хотя сам токен к взлому отношения не имел, реакция была чисто эмоциональной.
Rain обновила все программы со старой версией контракта и уверяет, что новых подозрительных операций не фиксирует. Но вопросов остается много: почему устаревший код держали в проде, какие аудиты его проверяли и почему мониторинг не остановил тысячи однотипных выводов раньше.
Rain says it has upgraded every program that was still using the outdated contract version and has observed no further unauthorized activity.
#Solana #Rain #Avici
💰Автоматический обмен