#взлом 🤬 Крипто-необанки Avici, Tria и Solayer Pay взломали через одного поставщика
😐 Ранее писали про Tria — Web3-необанк с картой под Apple Pay / Google Pay.
Теперь выяснилось, что проблема была глубже: взломали Rain — инфраструктурного провайдера, на котором работают крипто-карты и стейблкоиновые рельсы Visa/Mastercard.
На Rain завязаны сразу несколько необанков, включая Avici, Tria и Solayer Pay.
Одна уязвимость у общего поставщика → проблемы сразу у нескольких «независимых» продуктов.
Как вынесли Avici
Avici использовал устаревший карточный контракт Rain. Атакующий смог назначить себя админом через вызовы AddCollateralAdmin и после этого вывести залоги пользователей.
💸 1 685 пользователей
💸 $500 859 ущерба
Деньги были выведены именно с карточных балансов.
Кого зацепило:
🟢 Avici — 1 685 пользователей, ~$500 тыс.
🟢 Tria и Solayer Pay — сообщили об аналогичных атаках
🟢 Self-custody-кошельки Avici — не пострадали
🟢 Вывели только средства, которые пользователи завели на карту
И здесь самое интересное.
Уязвимость была не непосредственно в Avici, а в инфраструктуре стороннего поставщика.
Пользователь выбирает конкретный необанк, но фактически доверяет ещё и целому стеку подрядчиков, о которых может даже не знать.
Что теперь:
🟠 Avici обещает полностью компенсировать ущерб всем 1 685 пользователям
🟠 Rain заявляет, что пропатчил затронутые программы
🟠 Токен AVICI рухнул на 49%, до минимума $0,21
🗒 Главный вывод: в крипто-картах ты не всегда понимаешь, что находится под капотом.
Одна устаревшая программа у общего инфраструктурного провайдера — и сразу три «независимых» продукта оказываются под ударом.
😐 Ранее писали про Tria — Web3-необанк с картой под Apple Pay / Google Pay.
Теперь выяснилось, что проблема была глубже: взломали Rain — инфраструктурного провайдера, на котором работают крипто-карты и стейблкоиновые рельсы Visa/Mastercard.
На Rain завязаны сразу несколько необанков, включая Avici, Tria и Solayer Pay.
Одна уязвимость у общего поставщика → проблемы сразу у нескольких «независимых» продуктов.
Как вынесли Avici
Avici использовал устаревший карточный контракт Rain. Атакующий смог назначить себя админом через вызовы AddCollateralAdmin и после этого вывести залоги пользователей.
💸 1 685 пользователей
💸 $500 859 ущерба
Деньги были выведены именно с карточных балансов.
Кого зацепило:
🟢 Avici — 1 685 пользователей, ~$500 тыс.
🟢 Tria и Solayer Pay — сообщили об аналогичных атаках
🟢 Self-custody-кошельки Avici — не пострадали
🟢 Вывели только средства, которые пользователи завели на карту
И здесь самое интересное.
Уязвимость была не непосредственно в Avici, а в инфраструктуре стороннего поставщика.
Пользователь выбирает конкретный необанк, но фактически доверяет ещё и целому стеку подрядчиков, о которых может даже не знать.
Что теперь:
🟠 Avici обещает полностью компенсировать ущерб всем 1 685 пользователям
🟠 Rain заявляет, что пропатчил затронутые программы
🟠 Токен AVICI рухнул на 49%, до минимума $0,21
🗒 Главный вывод: в крипто-картах ты не всегда понимаешь, что находится под капотом.
Одна устаревшая программа у общего инфраструктурного провайдера — и сразу три «независимых» продукта оказываются под ударом.