
Exploração de contrato da Rain drena $1,1M e derruba AVICI…
A Avici diz que $500.800 foram retirados dos saldos de financiamento de cartões de 1.685 usuários, com reembolsos prometidos, mas sem prazo definido.
Um atacante explorou uma vulnerabilidade em um contrato de financiamento de cartão Rain desatualizado na Solana, drenando cerca de $1,1 milhão em vários programas em 29 de agosto. A Avici divulgou perdas de $500.800 entre 1.685 usuários e viu seu token AVICI cair até 49% antes de uma recuperação parcial à medida que promessas de reembolso chegavam sem um cronograma definido.
Principais Conclusões
- Uma vulnerabilidade em um contrato de cartão Rain desatualizado naSolanafoi explorada, drenando cerca de $1,1 milhão em vários programas impulsionados pelo Rain.
- A Avici divulgou $500.800 roubados de 1.685 usuários e disse que a violação estava restrita a contratos de financiamento de cartão em vez de carteiras de auto-custódiados usuários.
- O AVICI negociou de uma alta de 24 horas de $0,43 para uma baixa recorde de $0,217, uma queda de 49%, antes de saltar para níveis descritos como aproximadamente $0,305 e em torno de $0,378.
- A Tria relatou 636 usuários afetados com perdas totais superiores a $430.000 e se comprometeu a reembolsar integralmente enquanto seu token caiu mais de 10% em um determinado momento.
Exploração de Contrato de Cartão Rain Desatualizado Aciona Queda de 49% da AVICI
Uma exploração da Solana ligada a um contrato de cartão Rain desatualizado se transformou em um evento de risco em nível de token em horas. Aproximadamente $1,1 milhão foi drenado através de vários programas usando a mesma infraestrutura de cartão, com Avici e Tria sendo os únicos dois programas que quantificaram publicamente o impacto nos usuários.
A Avici colocou seu número em $500.800 roubados de 1.685 usuários. A resposta do mercado foi imediata. A AVICI caiu de uma alta de 24 horas de $0,43 para uma baixa recorde de $0,217, uma queda de 49%, antes de se recuperar.
A impressão da recuperação é confusa. Um ponto de referência coloca o salto pós-baixa em $0,305, enquanto outro o coloca em torno de $0,378 no momento da redação. Essa discrepância importa menos do que a estrutura do movimento: o token negociou como um proxy para confiança em infraestrutura, não como um incidente contido com um perímetro limpo.
A Tria, outro neobank cripto que opera um sistema de cartão alimentado por Rain, disse que 636 usuários foram afetados com perdas totais superiores a $430.000. Comprometeu-se a reembolsar os usuários integralmente, mesmo enquanto seu token caiu mais de 10% em um determinado momento.
A Rain disse que sua monitorização identificou a vulnerabilidade em uma versão desatualizada do contrato usada pela Avici e 'um pequeno número de outros programas'. A Rain afirmou que atualizou todos os programas que executavam essa versão e não relatou mais atividades não autorizadas.
O Que Foi Drenado: Contratos de Financiamento de Cartão vs. Carteiras 'Auto-Custodiais'
A distinção crítica neste incidente é onde os fundos estavam no momento do comprometimento. A Avici se descreve como um neobank auto-custodial, mas o fluxo de recarga do cartão cria uma transferência de custódia que os traders devem modelar separadamente da segurança da carteira.
Avici disse que o ataque foi restrito a um contrato Solana que detinha fundos após os clientes recarregarem seus cartões. Ele afirmou que as carteiras autônomas dos usuários na Solana eEthereumredes compatíveis não foram afetadas. Em outras palavras, a violação visou a camada de saldo de gastos, não a camada de carteira controlada pelo usuário.
Esta é a parte que tende a ser mal precificada. "Autônomo" pode ser verdadeiro para o produto de carteira, enquanto ainda é irrelevante para o produto de cartão, porque os gastos com cartão precisam de um pool programático destablecoinsque pode ser debitado, autorizado e liquidado. Esse pool é umasuperfície de contrato inteligentee aqui foi a superfície que falhou.
As contrapartes também não são abstratas. Os termos do cartão da Avici identificam a Third National como a emissora do cartão. A Rain, descrita como um membro principal da Visa, fornece a infraestrutura subjacente do cartão stablecoin. Essa pilha é o que faz o cartão funcionar. Também é o que concentra o risco operacional e de contrato inteligente em uma dependência compartilhada.
O efeito de segunda ordem é simples: uma vez que um trilho compartilhado é percebido como frágil, cada token ligado a programas nesse trilho herda parte do prêmio de risco, mesmo que sua própria custódia de carteira em nível de aplicativo esteja intacta.
Como o Atacante Assumiu o Controle e Para Onde Foram os Fundos
O padrão de exploração descrito nos dados da transação é escalável operacionalmente, o que ajuda a explicar por que vários programas foram atingidos em vez de um único pool isolado.
O atacante repetidamente enviou uma autorização assinada, se adicionou como administrador a contas individuais de cartão,colaterale retirou saldos. Essa sequência implica que o atacante não precisou forçar cada conta do zero. Ele poderia reutilizar um fluxo de autorização para escalar privilégios conta por conta, e então drenar.
Após a extração, o caminho dos fundos seguiu um manual familiar projetado para reduzir a rastreabilidade e aumentar a opcionalidade. Os stablecoins roubados foram trocados por SOL, conectados à Ethereum e, em última instância, roteados através do Tornado Cash.
Duas implicações seguem. Primeiro, a perna SOL sugere que o atacante otimizou para liquidez e velocidade na Solana antes de se mover entre cadeias. Segundo, a ponte para Ethereum e o roteamento pelo Tornado Cash sinalizam a intenção de obscurecer a trilha em vez de sacar imediatamente através de um único local.
A Rain disse que atualizou todos os programas que executavam a versão desatualizada do contrato e não viu mais atividades não autorizadas. Essa é a alegação de contenção. O que permanece desconhecido é se outras implantações ou contratos adjacentes compartilham padrões semelhantes de autorização ou atribuição de administrador que poderiam ser abusados em diferentes condições.
Promessas de Reembolso, Exposição Desconhecida e o Contexto de Crescimento do Cartão Cripto
As promessas de reembolso estão fazendo o trabalho de sentimento agora, mas os detalhes da execução são o verdadeiro catalisador. A Avici prometeu reembolsos totais para todos os saldos de cartão afetados e disse que apresentou um relatório ao Centro de Queixas de Crimes na Internet do FBI. Não disse quando os reembolsos chegariam ou como seriam financiados.
A diferença entre os aproximadamente $1,1 milhão rastreados na blockchain e a divulgação de $500.800 da Avici implica que outros programas impulsionados pela Rain também foram afetados. A Rain disse que um "pequeno número" de outros programas foi afetado, mas nem a Rain nem os programas impactados identificaram a lista completa ou divulgaram os totais de perdas por programa além da Avici e da Tria.
Essa incerteza não é acadêmica para os traders. Se programas adicionais divulgarem perdas, o mercado reprecificará o incidente de "dois aplicativos afetados" para "falha compartilhada na infraestrutura", e a taxa de desconto em qualquer token ligado a essa infraestrutura tende a aumentar.
O pano de fundo é o crescimento. O gasto com cartões de criptomoeda rastreado mais que triplicou para $1,04 bilhão em julho, com stablecoins financiando 70% de mais de 10 milhões de transações. Mais volume significa mais saldos em contratos colaterais de cartão, e mais incentivo para atacantes caçarem implantações desatualizadas e erros de permissão.
No curto prazo, quatro sinais importam mais do que narrativas:
A Avici precisa publicar o cronograma de reembolso e a fonte de financiamento, seja do tesouro, seguro, apoio de parceiros ou outro mecanismo. Sem isso, a promessa é lida como intenção, não como liquidação.
A Rain precisa tornar a remediação legível. "Atualizou todos os programas que executavam essa versão" é uma afirmação que os traders quererão corroborar com um mapeamento claro da versão do contrato e confirmação de que nenhuma implantação desatualizada permanece ativa.
O mercado também precisa do mapa de exposição ausente. Identificar os outros programas afetados e seus totais de perda é a diferença entre uma manchete isolada e uma reprecificação sistêmica das infraestruturas de cartões de criptomoeda.
Finalmente, a trilha na blockchain ainda é uma variável ativa mesmo após o roteamento do Tornado Cash. Qualquer agrupamento ou ligação a entidades conhecidas mudaria a probabilidade de recuperação, e também mudaria como as contrapartes precificam o risco de futuras tentativas.
Minha leitura: Este é o risco de infraestrutura se manifestando como volatilidade de token.
Eu interpreto o movimento da AVICI como o mercado precificando uma falha de dependência compartilhada, não um acidente de um único aplicativo. Os números apoiam essa estrutura. Aproximadamente $1,1 milhão drenados em vários programas não é uma história de "usuário foi phishing". É uma exploração em nível de infraestrutura que aconteceu de se expressar através de tokens de menor capitalização com liquidez fina.
O limiar que importa não é o retorno de $0,217. É saber se a Avici pode transformar "reembolsos completos" em reembolsos datados e financiados. Se a Avici publicar um cronograma claro e uma fonte de financiamento credível, a pressão diminui e o token pode voltar a negociar com base nos fundamentos específicos do aplicativo, em vez da confiança na plataforma.
Se o cronograma permanecer indefinido, o token continuará a ter um desconto de financiamento porque a responsabilidade é real, mesmo que a camada da carteira não tenha sido afetada.
Há também um segundo limite por trás da declaração de remediação da Rain. Se a afirmação de que a Rain “atualizou todos os programas que estavam executando aquela versão” se mantiver e nenhum programa adicional surgir com perdas significativas, o incidente permanece contido e o mercado pode tratá-lo como uma falha de implantação legada.
Se mais programas divulgarem perdas, ou se outra implantação desatualizada for encontrada, a narrativa muda de “contrato desatualizado” para “controle de processo”, e é nesse momento que o prêmio de risco se torna estrutural.
As mecânicas da exploração apontam para a escala. Reutilizar uma autorização assinada para adicionar direitos de administrador em várias contas colaterais de cartão é o tipo de padrão que transforma um bug em um ataque em larga escala. É por isso que a identidade dos outros programas afetados é importante. Isso indica se foi uma varredura oportunista que encontrou alguns alvos fáceis ou um método repetível aplicado em uma superfície mais ampla.
O ponto de confirmação prática é simples: reembolsos com datas e financiamento, além de uma contabilidade completa dos programas afetados, transformariam isso em um incidente isolado. Sem essas duas divulgações, a AVICI’svolatilidadeé a maneira do mercado de precificar a incerteza da infraestrutura em um token que não pode escapar de suas dependências.