Криптовалютные карты обещают объединить удобство обычного банковского пластика с преимуществами самостоятельного хранения цифровых активов. Однако новый взлом показал слабое место такой модели. Уязвимость в инфраструктуре карточного провайдера Rain позволила злоумышленнику вывести около $1,1 млн, а токен криптонеобанка Avici за считанные часы потерял почти половину стоимости. Проблема находилась в устаревшей версии смарт-контракта Rain, использовавшейся несколькими проектами на базе Solana. Только у клиентов Avici было похищено около $500800 — инцидент затронул 1685 пользователей.
Как хакер украл криптовалюту
Читайте также
Как вырастить искусственные кровеносные сосуды с помощью 3D-принтеров?
Механика атаки оказалась особенно интересной. Согласно анализу блокчейн-транзакций, злоумышленник многократно отправлял подписанные разрешения, после чего добавлял себя в качестве администратора отдельных счетов, связанных с криптокартами и выводил находившиеся там средства. Затем похищенные стейблкоины обменивались на Solana (SOL), переводились через блокчейн-мост в Ethereum и в конечном итоге отправлялись через криптомиксер Tornado Cash, усложняющий отслеживание движения средств. На этом последствия не закончились. Токен AVICI обвалился с 24-часового максимума около $0,43 до исторического минимума $0,217 — почти на 49%. Позже котировки частично восстановились. Пострадал и другой криптонеобанк — Tria. Компания сообщила о 636 затронутых пользователях и потерях более чем на $430 тыс. Ее токен в моменте снижался более чем на 10%. Обе платформы заявили о намерении полностью компенсировать пользователям потерянные средства.
Самостоятельное хранение оказалось не абсолютной защитой
Главный урок взлома связан не столько с размером украденной суммы, сколько с архитектурой криптокарт. Avici позиционирует свои карты как решение с самостоятельным хранением. В обычном режиме пользователь действительно контролирует криптоактивы. Документация компании описывает систему, при которой USDC помещаются в смарт-контракт, после чего соответствующая сумма становится доступной для расходов через карту Visa. Но после загрузки средств для карточных расходов часть инфраструктуры уже зависит от стороннего провайдера. Avici заявил, что основные пользовательские кошельки в Solana и Ethereum-совместимых сетях не были скомпрометированы — атакован оказался именно контракт, связанный с пополнением карт. Rain сообщила, что обнаружила уязвимость в старой версии контракта и обновила приложения, которые ее использовали. После этого, по данным компании, «дальнейшей несанкционированной активности» не обнаружено.
Почему этот взлом важен для рынка криптокарт
Инцидент произошел в момент стремительного роста отрасли. В июле объем отслеживаемых расходов по криптокартам превысил $1,04 млрд, увеличившись более чем втрое, причем стейблкоины обеспечивали около 70% из более чем 10 млн транзакций. Rain при этом является крупным инфраструктурным игроком: компания предоставляет финтех-проектам API, расчетную инфраструктуру и технологии выпуска карт, связанных со стейблкоинами, а также является основным участником Visa. Поэтому история Avici — это предупреждение для всей индустрии. Пользователь может владеть ключами от криптокошелька, но при превращении криптовалюты в деньги для повседневных покупок появляется новая цепочка смарт-контрактов и посредников. И безопасность всей системы определяется уже не только надежностью кошелька, но и самым слабым звеном этой цепочки.





