Rain Card Açığı, Solana (SOL) Üzerindeki Avici Kullanıcılarından 500.859 Dolar Süpürdü
Rain kart sözleşmelerindeki açık, Solana ağındaki Avici'nin 1.685 kullanıcısından 500.859,22 dolar süpürdü; fonlar Tornado Cash'e yönlendirildi, tam geri…
AI ÖzetiAI
- Rain Card altyapısındaki açık, Solana ağındaki Avici'nin 1.685 kullanıcısından 500.859,22 dolar süpürdü.
- Saldırı 28 Ağustos'ta gerçekleşti ve fonlar Ethereum ana ağı üzerinden Tornado Cash'e yönlendirildi.
- Avici, FBI'ın İnternet Suç Şikayet Merkezi'ne şikayet dosyası sundu.
- Emxhs...euZMP adresi GOLD token'ında 82.400 dolar gerçekleşen kayıpla zararının yüzde 90,7'sini yazdı.
Rain Card Sözleşmeleri Ele Geçirildi
Solana ağı üzerine kurulu kart ihraç eden neobank Avici'nin 1.685 kullanıcısının kart bakiyelerinden 500.859,22 dolar süpürüldü. Saldırı, hizmetin altyapısını sağlayan ve stablecoin teminatlı kart platformu Rain'in işlettiği sistemdeki bir açıktan kaynaklandı. Olay 28 Ağustos'ta gerçekleşti ve Rain'in iki ortağını — Avici ile benzer kart sağlayıcısı Tria'yı — aynı anda vurdu; ancak hasar büyük ölçüde Avici'de yoğunlaştı. Her iki şirket de kullanıcıların kendi kendilerine sakladığı (self-custody) Solana ve EVM cüzdanlarındaki varlıkların hiç dokunulmadığını teyit etti: Hırsızlık, kart harcama bakiyelerini tutan izole sözleşmelerle sınırlı kaldı. Bu yapıda kullanıcılar, harcanabilir kart limitini yöneten özel bir sözleşmeye USDC ya da USDT gibi stablecoin varlıkları yatırıyor ve günlük harcamalar bu havuzdan karşılanıyor. Yani sistemin kalbindeki sözleşme ele geçirildiğinde, kayıp doğrudan kullanıcının kart bakiyesinden düşüyor.
Olayı inceleyen zincir üstü güvenlik araştırmacılarına göre saldırgan, sahte imza verileri kullanarak kullanıcıların kart bakiyesi sözleşmeleri üzerinde yetkisiz yönetici (admin) ayrıcalıkları tanımladı ve ardından fonları çekti. Kötüye kullanılabilir zafiyet, devre dışı bırakılmak yerine canlı bırakılmış eski sözleşme sürümlerindeydi — klasik bir anahtar rotasyonu ihmalinin bedeli. Rain bu arada etkilenen sözleşmelerde güncellemeleri tamamlayarak çıkışı durdurdu ve ihlali eski Solana sözleşmelerindeki bir zafiyete bağlıyor; ancak şirket henüz resmi bir teknik kök-neden raporu yayımlamış değil. Bu boşluğu düzeltmekle değil, açıkça işaretlemekle yetiniyoruz: kök-neden açıklanmadan, aynı mimariyi kullanan diğer kart platformlarının riski tartışma dışı kalıyor. Tria tarafında ise kart bakiyelerindeki Ethereum EVM varlıklarının güvende kaldığı belirtildi. Avici, FBI'ın İnternet Suç Şikayet Merkezi'ne (IC3) şikayet dosyası sundu. Çalınan fonlar, zincir üstü izlemede görüldüğü üzere herhangi bir Layer 2 rotası yerine ana ağ (mainnet) üzerinden Ethereum'a köprülenerek aktarıldı ve ardından birden fazla transferle Tornado Cash'e yönlendirildi. Sosyal medyada Circle'ın çalınan USDC'yi dondurmamasına yönelik eleştiriler yükselirken Rain, Avici ve Tria etkilenen kullanıcılara tam geri ödeme taahhüt etti; fakat ne bir ödeme takvimi ne de fon kaynağı açıklandı.
GOLD Memecoin'inde Büyük Çöküş
Kart istismarı yaşanırken Solana ekosisteminin spekülatif yüzünde ayrı bir felaket trader'ları yaktı. Solana ağındaki bir altcoin türü olan memecoin GOLD, piyasa değerindeki hızlı yükselişin ardından çok kısa bir pencere içinde yüzde 90'dan fazla çöküş yaşadı; zincir üstü veriler, Emxhs...euZMP adresli bir cüzdanın en sert kayıpların bir kısmını yuttuğunu gösteriyor. Söz konusu adres, token'ın piyasa değeri 40 milyon doların altındayken 72.700 dolarlık bir pozisyon kurdu; ardından projeye dair tanıtım gönderisi silinmeye ve hırsızlık söylentileri dolaşmaya başladıktan sonra bile 18.100 dolar daha ekledi. Adresin kümülatif harcaması 90.000 doları aşarken gerçekleşen kayıp şu anda 82.400 dolara ulaştı — yani elindeki varlıklar, koyduğu paranın yüzde 90,7 altında kaldı. Yükseliş hikâyesine kapılıp tepe alımda kalan klasik tablo, bu sefer zincir üstünde bire bir kayda geçti.
Aynı izleme penceresi başka kırmızı bayrakları da ortaya çıkardı. Zirveye yakın alan bir kullanıcı, likidite buharlaşırken yalnızca yedi dakika içinde 62.100 dolar kaybetti — bir otomatik piyasa yapıcı (AMM) havuzunun tek taraflı hale geldiğinde ve derinlik çekildiğinde ortaya çıkan kayma (slippage) tipolojisinin ders kitabı örneği. Daha yapısal olarak, analiz topluluğunda dolaşan veriler GOLD ekibinin token'ın toplam arzının yüzde 82,45'ini kontrol ettiğini, geliştirici cüzdanının ise 600 milyon token tuttuğunu gösteriyor. Bu kadar yoğun bir dağılımda tek bir satıcı fiyatı çakabilir; izleme aracının kendisi de adres bazlı verilerin yalnızca işlem davranışını gösterdiğini, tutanın niyetini teyit etmediğini ayrıca vurguluyor. Buradaki ders yön tahmininden çok yapıya dair: Hızlı hareket eden token'larda herhangi bir anlatıdan önce holder yoğunluğuna ve havuz derinliğine bakmak gerekiyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bybit üzerinden canlı takip edebilir.
Solana'da Tüketici Riski Gündemde
İki olay, risk yelpazesinin iki ucundan aynı yayıyı çiziyor: Solana'nın tüketici katmanı, operasyonel güvenlik önlemlerinden daha hızlı ölçekleniyor. Kart ihlali zincir üstünde doğrulanabilir bir nitelik taşıyor — süpürülen tutar sabit ve fonlar Tornado Cash'e kadar izlenebilir; buna karşılık Rain'in kesin olay-sonrası raporu hâlâ beklemede ve geri ödeme koşulları tanımsız durumda. Memecoin tarafında ise ekibin kontrolündeki yüzde 82,45'lik arz, yoğun dağılımların her zaman yaptığını yaparak kendini gösterdi. Bizim okumamız şu: Perakende sermaye Solana'nın tüketici altyapılarına dokunmadan önce artık en kritiki iki bil Due Diligence adımı, saklama mimarisi denetimi ve token dağılımı analizi. Kart tarafında nelerin taahhüt edildiği, memecoin tarafında ise kimin neyi kontrol ettiği, bu pazarda fiyat grafiğinden daha çok şey anlatıyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


