дата публікації

Хакерська атака на криптокарту на $1,1 мільйона обвалила токен нео-банку на 49%

джерело

Уразливість в застарілому контракті Rain card призвела до витоку приблизно 1,1 мільйона доларів через кілька програм на основі Solana, зокрема 500,800 доларів від 1,685 користувачів Avici.

Це викликало падіння токена AVICI на 49%.

Avici — це нео-банк, який дозволяє користувачам витрачати свої криптовалюти за допомогою кредитної картки, інтегрованої з Visa.

Ціна токена впала з високої ціни в 0,43 долара до рекордно низької в 0,217 долара, перш ніж дещо відновитися до 0,378 долара на момент написання статті. Ще один нео-банк Tria повідомив, що 636 його користувачів також постраждали, що призвело до втрат у понад 430,000 доларів.

Незважаючи на падіння свого токена більш ніж на 10%, компанія пообіцяла повністю відшкодувати кошти своїм користувачам.

Avici стверджує, що атака стосувалася тільки контракту Solana, який утримував кошти після поповнення карток користувачами, тоді як їхні гаманці на Solana та Ethereum не постраждали. Компанія Rain повідомила, що виявила вразливість в застарілій версії контракту, яку використовували Avici та невелика кількість інших програм.

Всі програми, що працювали на цій версії, були оновлені, і не було зафіксовано подальшої несанкціонованої активності. Дані транзакцій показують, що зловмисник неодноразово надсилав підписану авторизацію, додавав себе адміністратором до індивідуальних рахунків карт-контрактів і знімав їхні баланси.

Вкрадені стейблкоїни були конвертовані в solana (SOL), перенесені на Ethereum та відправлені через крипто-міксер Tornado Cash.

Різниця між приблизно 1,1 мільйона доларів, зафіксованими в ланцюгу, та заявленими втратами Avici вказує на те, що й інші програми Rain також потрапили під удар. Ні одна з компаній не уточнила, які саме програми постраждали та не розкрила загальну суму втрат.

Інцидент підкреслює проблеми з передачею контролю над коштами на кредитних картах, оскільки засоби користувачів були переміщені до контракту третьої сторони.

Avici повідомила, що подала звіт до Центру скарг Інтернет-криміналістики Федерального бюро розслідувань.

Термін надходження відшкодувань і їх фінансування наразі не розголошено.