Безопасность
Уязвимость Rain позволила вывести около $1,1 млн из crypto-card программ
В устаревшей версии Solana-контракта Rain обнаружена уязвимость, которая позволила злоумышленнику вывести примерно $1,1 млн из нескольких программ, включая около $500,8 тыс. у 1685 пользователей Avici. Атака связана с получением административных прав и выводом средств через конвертацию в SOL и Ethereum.
AS1 News
Инцидент затронул несколько приложений, использующих инфраструктуру Rain, в том числе крипто-необанк Avici. Атакующий использовал подписанную авторизацию для получения административных прав и вывода средств. Пострадавшие пользователи получили компенсацию и 10% cashback, расходы покрыла Rain. Важно отметить, что обычные self-custody кошельки и fiat-счета не пострадали. Инцидент выявил промежуточный риск криптокарт, когда средства, переведённые в карту, становятся уязвимыми для подобных атак.
Проблема в устаревшей инфраструктуре привела к выводу значительной суммы средств, но пострадавшие получили компенсацию и обновление контрактов.