Компания-эмитент криптокарт Rain Cards подтвердила планы по возврату средств пользователям, пострадавшим из-за атаки на устаревшую версию смарт-контракта Solana. Контракт уже обновлён во всех затронутых программах, повторной неавторизованной активности после исправления не зафиксировано.
По данным карточной программы Avici, инцидент затронул 1685 пользователей, а объём пострадавших карточных балансов оценивается в $500 859,22. Проблема была ограничена одним смарт-контрактом, на котором хранились средства пополнения карт, и не затронула некастодиальные кошельки пользователей. Кошельки Avici на Solana и EVM-сетях остались под контролем владельцев.
В Avici отметили, что уязвимая версия контракта использовалась также небольшим числом других программ, однако их названия и возможные потери не раскрываются. Среди затронутых сервисов упоминаются Avici и Tria. Компания не уточнила, каким именно образом была использована уязвимость и как долго она существовала до обнаружения Rain.
Avici пообещала полностью вернуть пострадавшим карточные балансы и уже направила заявление в центр жалоб на интернет-преступления ФБР (IC3). Сроки завершения выплат не названы.
Это очередной инцидент безопасности в экосистеме Solana (SOL). Ранее исследователи предупреждали об атаке на цепочку поставок Rust, которая создавала риски для сборочных процессов проектов, связанных с Solana. Ситуация подчёркивает, что по мере роста числа карточных продуктов, хранящих средства в ончейн-контрактах, нагрузка на эмитентов в части безопасности возрастает. Реакция Rain Cards и Avici направлена на восстановление доверия пользователей, однако сам инцидент может усилить осторожность участников рынка в отношении сервисов на базе Solana.