La explotación del contrato Rain drena 1,1 millones de dólares de los usuarios de tarjetas
Un atacante explotó un contrato de tarjeta Rain desactualizado el 28 de agosto, drenando aproximadamente 1,1 millones de dólares de múltiples programas de tarjetas de stablecoin que operan en Solana, según la empresa de seguridad blockchain Blockaid. Resumen
- Un contrato de Rain en Solana desactualizado permitió retiros no autorizados de cuentas de colateral de tarjetas en múltiples programas.
- Blockaid estimó que aproximadamente 1,1 millones de dólares fueron robados, con los ingresos ingresando posteriormente a Tornado Cash en Ethereum.
- Avici informó que se drenaron 500,859 dólares de 1,685 usuarios, mientras que Tria identificó 431,945 dólares que afectaron a 636 clientes por separado.
- Rain dijo que cada programa que utilizaba la versión vulnerable del contrato fue actualizado tras el ataque de agosto.
- Las billeteras de autocustodia no se vieron afectadas porque el atacante apuntó a contratos separados que mantenían saldos de tarjetas financiadas en su lugar.
Avici y Tria estaban entre los neobancos de criptomonedas afectados. Las dos empresas revelaron pérdidas combinadas de más de 932,800 dólares entre 2,321 usuarios. Blockaid dijo que otros programas respaldados por Rain también estaban expuestos, llevando la pérdida estimada a aproximadamente 1,1 millones de dólares.
El atacante no accedió a las billeteras de autocustodia de los clientes ni a sus claves privadas. En cambio, la explotación se dirigió a contratos de colateral que mantenían stablecoins que los usuarios habían depositado para financiar sus saldos de tarjetas.
Rain dijo que sus sistemas de monitoreo descubrieron una vulnerabilidad que afectaba a un "pequeño número de programas" que utilizaban una versión desactualizada de su contrato de tarjeta en Solana. La empresa actualizó cada programa que aún estaba ejecutando la versión afectada, según su declaración pública.
Un atacante explotó un contrato de Rain desactualizado, drenando 1,1 millones de dólares en saldos de tarjetas de usuarios de @avici, @useTria y otros neobancos de criptomonedas.
El Monitoreo Onchain de Blockaid brinda a los emisores de tarjetas de stablecoin la capacidad de detectar explotaciones en toda su flota de implementaciones de contratos.
Lee... pic.twitter.com/vzMQfPkdtT
--- Blockaid (@blockaid_) 2 de septiembre de 2026
El incidente añade preocupaciones más amplias sobre las vulnerabilidades de contratos y operativas. Las fallas de seguridad en criptomonedas causaron aproximadamente 1,1 mil millones de dólares en pérdidas durante la primera mitad de 2026, según una investigación publicada por Blockaid.
También te puede gustar: Blockaid descubre una explotación de 18 millones de dólares que obliga a detener el comercio de Ostium
El defecto del contrato Rain expuso la infraestructura compartida de tarjetas
Rain proporciona infraestructura que permite a las empresas de criptomonedas emitir tarjetas financiadas con stablecoins. Cuando los clientes financian sus tarjetas, los activos depositados se mueven a cuentas de colateral gestionadas a través de contratos en la cadena.
Estos saldos son separados de los activos mantenidos dentro de las billeteras personales de los clientes. Una vez que los fondos ingresan a un contrato de colateral de tarjeta, su seguridad depende del código del proveedor de infraestructura y de los controles de autorización.
Blockaid identificó cuatro implementaciones que contenían código con el mismo hash de opcode que el contrato vulnerable. La empresa de seguridad dijo que el atacante drenó al menos dos implementaciones. Las otras dos supuestamente llevaban la misma vulnerabilidad pero no tenían pérdidas confirmadas.
Rain confirmó que un contrato desactualizado causó el incidente. Sin embargo, no ha publicado un informe técnico completo identificando cada implementación afectada o explicando por qué algunos programas continuaron utilizando la versión anterior.
La situación se asemeja a otros incidentes en los que la infraestructura desactualizada o repetidamente vulnerable permaneció activa. En una cobertura relacionada, los atacantes explotaron el mismo contrato del puente Verus dos veces en dos meses, planteando preguntas similares sobre las actualizaciones en implementaciones compartidas.
El incidente de Rain no representó un compromiso de Solana en sí. La blockchain continuó procesando transacciones normalmente mientras el atacante explotaba el código de aplicación desplegado en la red.
Firma reutilizada eludió controles de retiro
El contrato Rain, obsoleto, requería dos autorizaciones independientes antes de permitir ciertas acciones en la cuenta. Utilizaba las instrucciones de verificación Ed25519 de Solana para confirmar las firmas requeridas.
Según el análisis de Blockaid, el atacante manipuló la segunda instrucción de verificación. Su firma, clave pública y desplazamientos de mensaje apuntaban a información contenida en la primera instrucción.
El contrato vulnerable aceptó, por lo tanto, una firma controlada por el atacante como dos aprobaciones independientes. Esto permitió al atacante cumplir con el requisito de autorización sin permiso de los propietarios de las cuentas colaterales.
Después de eludir la verificación de la firma, el atacante utilizó una instrucción AddCollateralAdmin para otorgarse privilegios administrativos sobre cuentas individuales. Luego llamó a WithdrawCollateralAsset para transferir USDC y USDT de esas cuentas.
Blockaid registró 2,945 adiciones de administradores y 5,288 llamadas de retiro. La compañía identificó 8,233 transacciones de explotación principales en aproximadamente dos horas y 29 minutos.
La operación se llevó a cabo a un ritmo automatizado. Blockaid dijo que los dos primeros retiros exitosos ocurrieron con tres segundos de diferencia, lo que indica que el atacante había preparado un sistema para dirigirse a múltiples cuentas.
Los clientes no autorizaron las transacciones maliciosas. La explotación ocurrió a nivel de contrato, lo que significa que las protecciones contra phishing o firmas de billetera maliciosas no habrían prevenido estos retiros.
Una debilidad diferente a nivel de aplicación expuso recientemente otro protocolo cuando controles de colateral defectuosos permitieron una explotación DeFi de $75 millones. En ambos casos, las redes subyacentes continuaron operando mientras que la lógica de la aplicación permitía actividades no autorizadas.
El atacante movió fondos a través de deBridge
Los USDC y USDT retirados se acumularon en una billetera de Solana identificada como FVNFzqAny8spWdPmYw6RQ9TkYa29ueFFiqCFD1gQnCEj.
El atacante intercambió los stablecoins por SOL a través de plataformas de trading descentralizadas. Blockaid luego rastreó los ingresos de Solana a Ethereum a través del protocolo de cadena cruzada de deBridge.
Aproximadamente 455.9 ETH ingresaron a Tornado Cash entre las 19:20 y las 19:49 UTC, según Blockaid. Tornado Cash agrupa depósitos y permite retiros a direcciones que no están conectadas públicamente a las billeteras de envío originales.
Por lo tanto, el mezclador dificultó el rastreo de movimientos posteriores a través de registros de blockchain públicos. Blockaid dijo que los fondos robados no habían sido recuperados después de ingresar a Tornado Cash.
El uso de infraestructura de cadena cruzada agregó otra etapa a la ruta de lavado. Los puentes de criptomonedas también se han convertido en objetivos directos, con una explotación de transferencia falsificada drenando $11.5 millones del puente de Ethereum Verus a principios de 2026.
Blockaid conectó dos direcciones de Ethereum con la financiación inicial de la actividad del atacante de Rain en Solana. Ni Rain ni las autoridades policiales han identificado públicamente a las personas que controlan esas direcciones.
Las declaraciones de la compañía sobre la detección del ataque y el rastreo de los fondos representan sus propios hallazgos. Blockaid proporciona servicios de seguridad y monitoreo a empresas de criptomonedas, incluidos emisores de tarjetas de stablecoin.
Precio de --
Avici y Tria divulgan pérdidas de clientes
Avici informó que el atacante retiró $500,859.22 de los saldos de tarjetas pertenecientes a 1,685 usuarios. La compañía dijo que reembolsó a todos los clientes afectados y proporcionó un 10% de reembolso tras el incidente.
Tria divulgó aproximadamente $431,945 en pérdidas entre 636 clientes. Dijo en una actualización oficial que cada cliente afectado estaba siendo reembolsado.
Las dos divulgaciones representan $932,804.22 de las pérdidas estimadas. Blockaid también nombró a Solayer Pay como un programa afectado, pero no había una cifra verificada de forma independiente para sus pérdidas.
La diferencia entre las pérdidas divulgadas de Avici y Tria y la estimación de 1,1 millones de dólares de Blockaid parece involucrar otros programas apoyados por Rain. No se ha publicado un desglose completo.
El token de Avici cayó un 49% desde su máximo diario después de que surgieron informes sobre la explotación, según datos del mercado. El token alcanzó un mínimo reportado de 0,217 dólares antes de recuperarse parcialmente. El token de Tria también disminuyó más de un 10% en un momento.
Estos movimientos de precios siguieron a los informes públicos del ataque, aunque las condiciones del mercado más amplias también pueden haber influido en el comercio.
Las actualizaciones de Rain afectaron los despliegues de contratos
Rain dijo que todos los programas de tarjetas que utilizaban el contrato obsoleto habían sido actualizados. La compañía informó que no hubo actividad no autorizada adicional después de completar los cambios.
También dijo que los usuarios afectados serían compensados. Rain no ha revelado si reembolsará directamente los programas de tarjetas o si los proveedores individuales asumirán los costos.
Quedan varias preguntas sin respuesta. Rain no ha publicado la historia completa de versiones del contrato vulnerable, la fecha en que se introdujo el fallo o la razón por la que los despliegues más antiguos permanecieron activos.
La compañía tampoco ha revelado si una auditoría identificó el fallo de autorización antes del ataque. No se ha informado públicamente sobre la recuperación de los fondos depositados en Tornado Cash.
El episodio renueva preguntas sobre si las auditorías periódicas brindan suficiente protección después de que los contratos entran en producción. Investigaciones recientes de la industria encontraron que las instituciones quieren cada vez más monitoreo continuo junto con auditorías de seguridad tradicionales, particularmente para contratos que mantienen activos de usuarios.
Un informe técnico detallado permitiría a investigadores externos confirmar la vulnerabilidad y determinar si un código similar permanece activo en otros lugares. Los proveedores de tarjetas también pueden revisar cómo rastrean las versiones de los contratos y limitan los permisos administrativos a través de infraestructuras compartidas.
Los usuarios pueden mantener el control de sus billeteras personales mientras aún enfrentan riesgos después de depositar fondos en un programa de tarjetas. La seguridad de esos saldos depende de los contratos que mantienen la garantía, el proveedor que los mantiene y los operadores que responden cuando surgen vulnerabilidades.
Lee más: Fairshake entra en las elecciones de EE. UU. con un fondo de guerra de 122 millones de dólares
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

El gasto en tarjetas de criptomonedas se dispara un 2,5x hasta 759 millones de dólares en julio

Shibarium no ha perdido datos: son problemas de indexación de Shibariumscan

Reducción del tiempo de confirmación del puente a 12 segundos desde 14 minutos

¿Quién realmente capta los ingresos de la cripto?

VanEck: La infraestructura de IA no es una burbuja... las instituciones están decepcionadas con Layer 1

El 71,9 % de los tokens del Top 100 están muertos: ¿cuánto tiempo sobrevive una criptomoneda?

World Chain se convierte en la primera L2 de producción en enviar listas de acceso a bloques en streaming a través de Flashblocks

La verdad sobre la ansiedad en la industria de las criptomonedas: estamos perdiendo nuestra capacidad de innovación

¿Cómo se convertirá la blockchain en parte de nuestra vida cotidiana en 2036?… Tiger Research analiza el futuro de las monedas, activos y pagos con IA

Informe mensual de la columna | Lista de creadores de contenido destacados de Foresight News en julio de 2026

Coinbase presenta su estrategia de plataforma de integración blockchain empresarial

La activación del interruptor de tarifas de Uniswap pone de nuevo en foco la mecánica de quema de UNI

Hyperliquid y otras dos plataformas representan casi el 80% de los ingresos totales de las aplicaciones

Se lanza la red blockchain RL1, procesando más de 700 millones de euros en transacciones en tres años

El TVL de Ethereum L2 cae a 5.000 millones de dólares, alcanzando un mínimo de dos años

Gnosis Chain se transforma en ZK Rollup de la zona económica de Ethereum

Tom Lee responde sobre la erosión de Ethereum por L2, afirma que ETH es una moneda en cadena

La migración de infraestructura de Vanar a Base comenzará el próximo martes

Dango cerrará, deteniendo el comercio el 29 de julio

Santiment: Comentarios negativos sobre ETH señalan una oportunidad de compra en la caída

Se crea un prototipo de intercambio de Bitcoin con 'piscinas oscuras' privadas

Morpho lanza Midnight y Markets para préstamos a tipo fijo

Lanzamiento de la red de prueba Hashi del protocolo de rendimiento BTC de Sui

Base reconoce error en la apuesta por redes sociales en la cadena, se enfocará en transacciones, pagos y agentes de IA en el futuro

Celestia adquiere Sovereign Labs para expandir sus capacidades en tecnología blockchain

L2Beat excluye 7000000000 de los datos de RAIN debido a sospechas de manipulación de precios

Kraken Añade Stablecoins de Arbitrum Mientras los Intercambios Siguen Buscando Vías de Liquidación Más Baratas

La elección de CCIP de Chainlink por parte de Robinhood añade peso a su apuesta por Layer-2

Progmat transfiere 3 mil millones en tokens de seguridad a Avalanche






