A cracked black credit card surrounded by
क्रिप्टो

पुरानी Rain कार्ड ठगी से $1.1M की चोरी, AVICI 49% गिरा

अविसी का कहना है कि $500,800 1,685 उपयोगकर्ताओं के कार्ड-फंडिंग बैलेंस से लिया गया, रिफंड का वादा किया गया लेकिन कोई समयसीमा नहीं दी गई।

Marcus Hale द्वारा8 मिनट का पठन

एक हमलावर ने सोलाना पर एक पुराने रेन कार्ड-फंडिंग अनुबंध में एक कमजोरी का फायदा उठाया, जिससे 29 अगस्त को कई कार्यक्रमों में लगभग $1.1 मिलियन की राशि निकाली गई। अवीची ने 1,685 उपयोगकर्ताओं में $500,800 के नुकसान का खुलासा किया और इसके AVICI टोकन में 49% तक की गिरावट देखी, इसके बाद आंशिक सुधार हुआ जब बिना किसी निर्धारित कार्यक्रम के पुनर्भुगतान के वादे आए।

मुख्य निष्कर्ष

  • पुरानी Rain कार्ड अनुबंध में एक सुरक्षा कमीसोलानाइसका दुरुपयोग किया गया, जिससे कई Rain-पावर्ड कार्यक्रमों में लगभग $1.1 मिलियन की कमी आई।
  • Avici ने 1,685 उपयोगकर्ताओं से चुराए गए $500,800 का खुलासा किया और कहा कि यह उल्लंघन कार्ड-फंडिंग अनुबंधों तक ही सीमित था, न कि उपयोगकर्ताओं की स्व-संरक्षणीयवॉलेट्स।
  • AVICI ने 24 घंटे के उच्च स्तर $0.43 से गिरकर रिकॉर्ड निम्न स्तर $0.217 तक व्यापार किया, जो 49% की गिरावट है।ड्रॉडाउन, पहले $0.305 और लगभग $0.378 के स्तरों पर उछलने से पहले।
  • Tria ने 636 उपयोगकर्ताओं की रिपोर्ट की जो $430,000 से अधिक के नुकसान से प्रभावित हुए और अपने टोकन के 10% से अधिक गिरने पर पूर्ण पुनर्भुगतान का वादा किया।

पुराने Rain Card Contract का शोषण AVICI के 49% ड्रॉडाउन को ट्रिगर करता है।

एक पुराने Rain कार्ड अनुबंध से संबंधित Solana का शोषण कुछ घंटों में एक टोकन-स्तरीय जोखिम घटना में बदल गया। लगभग $1.1 मिलियन कई कार्यक्रमों से निकाला गया जो उसी कार्ड बुनियादी ढांचे का उपयोग कर रहे थे, Avici और Tria केवल दो कार्यक्रम थे जिन्होंने सार्वजनिक रूप से उपयोगकर्ता प्रभाव को मापा।

Avici ने 1,685 उपयोगकर्ताओं से चुराए गए $500,800 की संख्या बताई। बाजार की प्रतिक्रिया तुरंत थी। AVICI ने $0.43 के 24 घंटे के उच्च स्तर से गिरकर $0.217 के रिकॉर्ड निम्न स्तर तक पहुंच गया, जो 49% का ड्रॉडाउन था, फिर उछल गया।

उछाल का प्रिंट गंदा है। एक संदर्भ बिंदु $0.305 पर निम्नतम उछाल को रखता है, जबकि दूसरा इसे लेखन के समय लगभग $0.378 पर रखता है। यह भिन्नता उस कदम की संरचना की तुलना में कम महत्वपूर्ण है: टोकन ने बुनियादी ढांचे के विश्वास के लिए एक प्रॉक्सी के रूप में व्यापार किया, न कि एक साफ परिधि के साथ एक सीमित घटना के रूप में।

Tria, एक अन्य क्रिप्टो नेबैंक जो Rain-पावर्ड कार्ड सेटअप चला रहा है, ने कहा कि 636 उपयोगकर्ता $430,000 से अधिक के नुकसान से प्रभावित हुए। इसने अपने टोकन के 10% से अधिक गिरने पर भी उपयोगकर्ताओं को पूर्ण रूप से पुनर्भुगतान करने का वादा किया।

Rain ने कहा कि इसकी निगरानी ने Avici द्वारा उपयोग किए जाने वाले एक पुराने अनुबंध संस्करण में कमजोरियों की पहचान की और 'कुछ अन्य कार्यक्रमों' में भी। Rain ने कहा कि उसने उस संस्करण को चलाने वाले हर कार्यक्रम को अपग्रेड किया और आगे कोई अनधिकृत गतिविधि की रिपोर्ट नहीं की।

क्या निकाला गया: कार्ड-फंडिंग अनुबंध बनाम 'स्वयं-निगरानी' वॉलेट।

इस घटना में महत्वपूर्ण अंतर यह है कि समझौते के क्षण में धन कहां था। Avici खुद को एक स्वयं-निगरानी नेबैंक के रूप में वर्णित करता है, लेकिन कार्ड टॉप-अप प्रवाह एक सुरक्षा हस्तांतरण बनाता है जिसे व्यापारियों को वॉलेट सुरक्षा से अलग मॉडल करना चाहिए।

Avici ने कहा कि हमला उन ग्राहकों के कार्ड को टॉप अप करने के बाद फंड रखने वाले एक Solana अनुबंध तक सीमित था। उसने कहा कि उपयोगकर्ताओं के स्वयं-निगरानी वॉलेट Solana और Ethereum-अनुकूल नेटवर्क पर प्रभावित नहीं हुए। दूसरे शब्दों में, उल्लंघन ने खर्च संतुलन परत को लक्षित किया, न कि उपयोगकर्ता-नियंत्रित वॉलेट परत को।

यह वह हिस्सा है जो गलत मूल्यांकन किया जाता है। “स्वयं-निगरानी” वॉलेट उत्पाद के लिए सच हो सकता है जबकि कार्ड उत्पाद के लिए अप्रासंगिक हो सकता है, क्योंकि कार्ड खर्च के लिए एक प्रोग्रामेटिक पूल की आवश्यकता होती है जो stablecoins को डेबिट, अधिकृत और निपटाया जा सके। वह पूल एक smart contract सतह क्षेत्र है, और यहाँ यह सतह क्षेत्र विफल हो गया।

प्रतिपक्ष भी अमूर्त नहीं हैं। Avici के कार्ड की शर्तें Third National को कार्ड जारीकर्ता के रूप में पहचानती हैं। Rain, जिसे एक Visa प्रमुख सदस्य के रूप में वर्णित किया गया है, अंतर्निहित स्थिर मुद्रा कार्ड बुनियादी ढाँचा प्रदान करता है। वही ढांचा कार्ड को कार्यान्वित करता है। यह भी वही है जो परिचालन और स्मार्ट-कॉन्ट्रैक्ट जोखिम को एक साझा निर्भरता में संकेंद्रित करता है।

दूसरे क्रम का प्रभाव सीधा है: एक बार जब एक साझा रेल को नाजुक माना जाता है, तो उस रेल पर कार्यक्रमों से जुड़े हर टोकन कुछ जोखिम प्रीमियम विरासत में लेता है, भले ही उसका अपना ऐप-स्तरीय वॉलेट निगरानी सुरक्षित हो।

हमलावर ने नियंत्रण कैसे प्राप्त किया और धन कहाँ गया

लेन-देन डेटा में वर्णित शोषण पैटर्न संचालन में स्केलेबल है, जो यह समझाने में मदद करता है कि कई कार्यक्रमों पर हमला क्यों हुआ न कि एकल अलग पूल पर।

हमलावर ने बार-बार एक हस्ताक्षरित प्राधिकरण प्रस्तुत किया, व्यक्तिगत कार्ड-संपार्श्विकखातों में स्वयं को एक प्रशासक के रूप में जोड़ा, और शेष राशि निकाल ली। उस अनुक्रम का अर्थ है कि हमलावर को प्रत्येक खाते को शुरू से बलात्कृत करने की आवश्यकता नहीं थी। यह प्रत्येक खाते से विशेषाधिकार बढ़ाने के लिए एक प्राधिकरण प्रवाह का पुनः उपयोग कर सकता था, फिर निकासी कर सकता था।

निकासी के बाद, धन का मार्ग एक परिचित योजना का पालन करता है जिसे ट्रेसबिलिटी को कम करने और वैकल्पिकता को बढ़ाने के लिए डिज़ाइन किया गया है। चुराए गए स्थिरकॉइन को SOL में स्वैप किया गया, Ethereum के लिए पुल किया गया, और अंततः Tornado Cash के माध्यम से रूट किया गया।

दो निहितार्थ हैं। पहले, SOL चरण यह सुझाव देता है कि हमलावर ने क्रॉस-चेन जाने से पहले सोलाना पर तरलता और गति के लिए अनुकूलित किया। दूसरे, Ethereum और Tornado Cash रूटिंग के लिए पुल का इरादा ट्रेल को अस्पष्ट करना है न कि तुरंत एकल स्थान के माध्यम से नकद निकालना।

रेन ने कहा कि उसने पुराने कॉन्ट्रैक्ट संस्करण को चलाने वाले हर कार्यक्रम को अपग्रेड किया और कोई और अनधिकृत गतिविधि नहीं देखी। यह संकुचन का दावा है। जो अज्ञात है वह यह है कि क्या कोई अन्य तैनाती या आसन्न कॉन्ट्रैक्ट समान प्राधिकरण या प्रशासक-नियुक्ति पैटर्न साझा करते हैं जिन्हें विभिन्न परिस्थितियों में दुरुपयोग किया जा सकता है।

रिफंड वादे, अज्ञात जोखिम, और क्रिप्टो-कार्ड विकास का पृष्ठभूमि

रिफंड वादे वर्तमान में भावना का काम कर रहे हैं, लेकिन निष्पादन विवरण असली उत्प्रेरक हैं। अवीची ने सभी प्रभावित कार्ड शेष के लिए पूर्ण रिफंड का वादा किया और कहा कि उसने FBI के इंटरनेट अपराध शिकायत केंद्र में एक रिपोर्ट दायर की। उसने यह नहीं कहा कि रिफंड कब आएंगे या उन्हें कैसे वित्तपोषित किया जाएगा।

लगभग $1.1 मिलियन जो ऑन-चेन ट्रेस किया गया है और अवीची के $500,800 के खुलासे के बीच का अंतर यह संकेत देता है कि अन्य रेन-शक्ति वाले कार्यक्रम भी प्रभावित हुए हैं। रेन ने कहा कि "छोटी संख्या" के अन्य कार्यक्रम प्रभावित हुए, लेकिन न तो रेन और न ही प्रभावित कार्यक्रमों ने पूर्ण सूची की पहचान की या अवीची और ट्रिया के अलावा प्रति-कार्यक्रम हानि कुल का खुलासा किया।

यह अनिश्चितता व्यापारियों के लिए शैक्षणिक नहीं है। यदि अतिरिक्त कार्यक्रम हानियों का खुलासा करते हैं, तो बाजार इस घटना को "दो प्रभावित ऐप" से "साझा रेल विफलता" के रूप में पुनर्मूल्यांकन करेगा, और उस रेल से जुड़े किसी भी टोकन पर छूट दर बढ़ने की संभावना होती है।

पृष्ठभूमि विकास है। ट्रैक किए गए क्रिप्टो-कार्ड खर्च जुलाई में $1.04 बिलियन से अधिक तीन गुना हो गया, जिसमें स्थिरकॉइन्स 70% से अधिक 10 मिलियन लेनदेन को वित्तपोषित कर रहे थे। अधिक मात्रा का मतलब है कि कार्ड-गिरवी अनुबंधों में अधिक शेष राशि है, और हमलावरों के लिए पुरानी तैनाती और अनुमति संबंधी गलतियों की खोज करने के लिए अधिक प्रोत्साहन है।

निकट-अवधि में, चार संकेत कथाओं से अधिक महत्वपूर्ण हैं:

अवीची को रिफंड समय और वित्तपोषण स्रोत प्रकाशित करने की आवश्यकता है, चाहे वह खजाना, बीमा, भागीदार समर्थन, या कोई अन्य तंत्र हो। इसके बिना, वादा इरादे के रूप में पढ़ा जाता है, न कि निपटान के रूप में।

रेन को सुधार को स्पष्ट बनाने की आवश्यकता है। "उस संस्करण को चलाने वाले हर कार्यक्रम को अपग्रेड किया गया" एक दावा है जिसे व्यापारी स्पष्ट अनुबंध-संस्करण मानचित्रण और यह पुष्टि करने के द्वारा प्रमाणित करना चाहेंगे कि कोई पुरानी तैनाती सक्रिय नहीं है।

बाजार को भी गायब एक्सपोजर मानचित्र की आवश्यकता है। अन्य प्रभावित कार्यक्रमों और उनके हानि कुल की पहचान एक एकल शीर्षक और क्रिप्टो-कार्ड रेल के प्रणालीगत पुनर्मूल्यांकन के बीच का अंतर है।

अंत में, ऑन-चेन ट्रेल अभी भी एक जीवित चर है, भले ही टॉर्नेडो कैश रूटिंग के बाद। किसी भी क्लस्टरिंग या ज्ञात संस्थाओं से लिंक होने से वसूली की संभावना बदल जाएगी, और यह भी बदल देगा कि काउंटरपार्टी भविष्य के प्रयासों के जोखिम को कैसे मूल्यांकित करती है।

मेरा पढ़ना: यह अवसंरचना जोखिम है जो टोकन अस्थिरता के रूप में प्रकट हो रहा है।

मैंने AVICI के कदम को बाजार द्वारा साझा-निर्भरता विफलता के रूप में मूल्यांकन किया, न कि एक ऐप की दुर्घटना के रूप में। संख्याएँ उस ढांचे का समर्थन करती हैं। लगभग $1.1 मिलियन जो कई कार्यक्रमों में निकाला गया है, वह "उपयोगकर्ता को फिश किया गया" कहानी नहीं है। यह एक रेल-स्तरीय शोषण है जो छोटे-कैप टोकन के माध्यम से व्यक्त हुआ है जिनकी तरलता पतली है।

जो थ्रेशोल्ड महत्वपूर्ण है, वह $0.217 से बाउंस नहीं है। यह इस पर निर्भर करता है कि क्या अवीसी "पूर्ण रिफंड" को दिनांकित, वित्तपोषित पुनर्भुगतान में बदल सकता है। यदि अवीसी एक स्पष्ट कार्यक्रम और एक विश्वसनीय वित्तपोषण स्रोत प्रकाशित करता है, तो ओवरहैंग संकुचित होता है और टोकन ऐप-विशिष्ट मूलभूत तत्वों की ओर व्यापार कर सकता है न कि प्लेटफॉर्म विश्वास की ओर। यदि समयसीमा खुली रहती है, तो टोकन वित्तपोषण छूट पहनता रहता है क्योंकि देनदारी वास्तविक है भले ही वॉलेट परत को छुआ न गया हो।

रेन के सुधारात्मक बयान के पीछे एक दूसरा थ्रेशोल्ड भी है। यदि रेन का "हर कार्यक्रम को अपग्रेड किया गया जो उस संस्करण को चला रहा था" सही साबित होता है और कोई अतिरिक्त कार्यक्रम महत्वपूर्ण नुकसान के साथ सामने नहीं आते हैं, तो घटना सीमित रहती है और बाजार इसे एक विरासत-परिनियोजन विफलता के रूप में मान सकता है। यदि अधिक कार्यक्रम नुकसान का खुलासा करते हैं, या यदि कोई अन्य पुराना परिनियोजन पाया जाता है, तो कहानी "पुराने अनुबंध" से "प्रक्रिया नियंत्रण" में बदल जाती है, और तब जोखिम प्रीमियम संरचनात्मक हो जाता है।

शोषण तंत्र पैमाने की ओर इशारा करते हैं। कई कार्ड-गारंटी खातों में प्रशासनिक अधिकार जोड़ने के लिए एक हस्ताक्षरित प्राधिकरण का पुन: उपयोग करना एक ऐसा पैटर्न है जो एक बग को स्वीप में बदल देता है। यही कारण है कि अन्य प्रभावित कार्यक्रमों की पहचान महत्वपूर्ण है। यह आपको बताता है कि क्या यह कुछ नरम लक्ष्यों को खोजने के लिए अवसरवादी स्कैनिंग थी, या एक दोहराने योग्य विधि जो एक व्यापक सतह पर लागू की गई।

व्यावहारिक पुष्टि बिंदु सरल है: दिनांक और वित्तपोषण के साथ रिफंड, साथ ही प्रभावित कार्यक्रमों का पूरा लेखा-जोखा, इसे एक अलग घटना में बदल देगा। इन दोनों खुलासों के बिना, AVICI कीअस्थिरताबाजार का एक तरीका है जो अवसंरचना अनिश्चितता को एक टोकन में मूल्यांकन करता है जो अपनी निर्भरताओं से बच नहीं सकता।

स्रोत