Uma vulnerabilidade em um contrato antigo do Rain card esvaziou cerca de US$ 1,1 milhão em vários programas baseados em Solana, incluindo $500.800 de 1.685 usuários da Avici, levando o token AVICI do neobank a cair até 49%.
AVICI — um neobank de custódia própria que permite aos usuários gastar suas criptomoedas por meio de um cartão de crédito integrado à Visa — caiu de uma máxima de 24 horas de $0,43 para uma mínima histórica de $0,217 antes de se recuperar para cerca de $0,378 no momento da redação.
Tria, outro neobank de criptomoedas, informou que 636 usuários foram afetados, resultando em perdas totais superiores a US$ 430.000. A empresa prometeu reembolsar os usuários integralmente, mesmo com seu token despencando mais de 10% em determinado momento.
A Avici afirmou que o ataque foi restrito a um contrato Solana que detinha fundos após os clientes recarregarem seus cartões. As carteiras de autocustódia da empresa nas redes Solana e compatíveis com Ethereum não foram afetadas, e a companhia declarou que todo saldo afetado dos cartões será reembolsado.
Rain disse que está monitorando identificado a vulnerabilidade em uma versão desatualizada do contrato usada pela Avici e por um pequeno número de outros programas. Atualizou todos os programas que utilizavam essa versão e não relatou nenhuma atividade não autorizada adicional.
Termos da Avici identificaam o Third National como emissor do cartão, enquanto a Rain, uma Membro principal da Visa, fornece a infraestrutura subjacente do cartão de stablecoin.
Dados de transações mostram que o atacante enviou repetidamente uma autorização assinada, adicionou-se como administrador às contas individuais colateralizadas por cartão e sacou seus saldos. Os stablecoins roubados foram trocados por solana (SOL), transferidos para Ethereum via bridge e, por fim, enviados através do mixer de criptomoedas Tornado Cash.
A diferença entre os aproximadamente US$ 1,1 milhão rastreados onchain e a perda reportada pela Avici indica que outros programas alimentados pela Rain também foram afetados.
Nenhuma das empresas identificou esses programas ou divulgou o montante total que cada uma perdeu.
O incidente expõe a transferência de custódia por trás de alguns cartões criptográficos de autogerenciamento. Os usuários controlavam o dinheiro mantido em carteiras Avici, mas os fundos carregados para gastos eram transferidos para um contrato terceirizado.
Essa distinção está se tornando mais relevante à medida que os gastos com cartões de criptomoedas monitorados mais do que triplicaram para US$ 1,04 bilhão em julho, com stablecoins financiando 70% de mais de 10 milhões de transações.
Avici declarou que apresentou um relatório ao Centro de Denúncias de Crimes na Internet do Federal Bureau of Investigation. Não foi informado quando os reembolsos serão efetuados ou como serão financiados.