Um ataque de cartão cripto de US$ 1,1 milhão faz a token da neobank cair 49%

iconCoinDesk
Compartilhar
AI summary iconResumo
Um ataque criptográfico de US$ 1,1 milhão explorou um contrato obsoleto da Rain, esvaziando fundos de programas baseados no Solana e fazendo a token da Avici cair 49%. A brecha afetou 1.685 usuários, com US$ 500.800 roubados. A Avici afirmou que todos os saldos seriam reembolsados. A Rain corrigiu a vulnerabilidade e relatou nenhum outro problema. O incidente destaca os riscos associados a novas listagens de tokens e à segurança de contratos inteligentes.

Uma vulnerabilidade em um contrato obsoleto da Rain drenou aproximadamente US$ 1,1 milhão em vários programas baseados no Solana, incluindo US$ 500.800 de 1.685 usuários da Avici, fazendo a token AVICI do neobank cair até 49%.

AVICI — um neobanco de autogestão que permite aos usuários gastar seus criptoativos por meio de um cartão de crédito integrado ao Visa — caiu de um máximo de 24 horas de $0,43 para um mínimo recorde de $0,217 antes de se recuperar para cerca de $0,378 no momento da redação.

A Tria, outro neobank de criptomoedas, relatou que 636 usuários foram afetados, resultando em perdas totais superiores a US$ 430.000. Ela se comprometeu a pagar integralmente os usuários, mesmo enquanto seu token caiu mais de 10% em um determinado momento.

Avici disse que o ataque foi limitado a um contrato Solana que detinha fundos após os clientes recarregarem seus cartões. Suas carteiras de auto-custódia em redes Solana e compatíveis com Ethereum não foram afetadas, e a empresa afirmou que todos os saldos dos cartões afetados seriam reembolsados.

Rain disse que sua monitoração identificou a vulnerabilidade em uma versão desatualizada do contrato usada pela Avici e por um pequeno número de outros programas. Ela atualizou todos os programas que executavam essa versão e não relatou mais atividades não autorizadas.

Os termos da Avici identificam a Third National como a emissora do cartão, enquanto a Rain, um membro principal da Visa, fornece a infraestrutura subjacente do cartão stablecoin.

Os dados da transação mostram que o atacante enviou repetidamente uma autorização assinada, adicionou-se como administrador às contas individuais de garantia por cartão e retirou seus saldos. As stablecoins roubadas foram trocadas por solana (SOL), ponteadas para ethereum e finalmente enviadas por meio do misturador de criptomoedas Tornado Cash.

A diferença entre os aproximadamente US$ 1,1 milhão rastreados na blockchain e a perda relatada por Avici indica que outros programas impulsionados pelo Rain também foram atingidos.

Nenhuma empresa identificou esses programas ou divulgou a quantia total que cada uma perdeu.

O incidente expõe a transferência de custódia por trás de alguns cartões cripto de custódia própria. Os usuários controlavam fundos mantidos em carteiras Avici, mas os recursos carregados para gastos foram movidos para um contrato de terceiros.

Essa distinção está se tornando mais relevante à medida que o gasto com cartões de criptomoeda rastreados mais que triplicou para US$ 1,04 bilhão em julho, com stablecoins financiando 70% de mais de 10 milhões de transações.

Avici disse que apresentou um relatório ao Centro de Reclamações de Crimes pela Internet do Federal Bureau of Investigation. Não foi informado quando os reembolsos chegarão ou como serão financiados.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.