暗号資産(仮想通貨)カード向けの発行・決済インフラを提供する「Rain(レイン)」は29日、同社システムの脆弱性を悪用した攻撃が発生したと発表した。この影響で、レインの基盤を利用する暗号資産カードサービス「Avici(アヴィシ)」と「Tria(トリア)」では、利用者のカード残高から計約93万ドル(約1.4億円)が不正に引き出された。
古いコントラクトの脆弱性を悪用
レインによると、脆弱性が見つかったのは旧版のソラナ向けコントラクトで、これを利用していた一部のプログラムが影響を受けた。同社は対象となる全プログラムを最新版へ更新し、問題は解消したと説明している。
レインのインフラを利用するカードでは、ユーザーがUSDCやUSDTなどをカードにチャージすると、その資金はユーザーのウォレットを離れ、カードで使うための残高として別に管理される仕組みになっている。今回の攻撃では、このカード残高を管理するスマートコントラクトが被害を受けた。
アヴィシでは、この仕組みでカードにチャージされていた資金が被害を受け、1,685人のカード残高から計500,859.22ドル(約8,017万円)が不正に引き出された。一方、利用者が自身のセルフカストディ型ウォレットに保有したままの資産には影響がなかったとしている。
トリアでも同様に、カードへチャージされていた資金が被害を受け、636人のカード残高から計401,945ドル(約6,914万円)が不正に引き出された。同社も、利用者がEVMやアプトス、ソラナのウォレットに保有したままの資産には影響がなかったと説明している。
レインのインフラは、アヴィシやトリアのほか、ether.fiやAvalanche Card、Plasma Oneなど複数の暗号資産カードで採用されている。このうち、現時点で被害を公表しているのはアヴィシとトリアだけである。
レインが全額補填、被害額に10%上乗せ
こうした被害を受け、レインは30日、影響を受けたカード利用者への全額補填を完了したと発表した。アヴィシとトリアも利用者向けに補填完了を案内し、さらに被害額の10%を追加で付与したと発表した。アヴィシによると、補填分はレインが全額負担したという。
レインは現在も継続的な監視を行っているほか、フォレンジック専門家や法執行機関とともに今回の攻撃について調査を続けている。アヴィシも調査完了後、今回の事案に関する詳細な事後報告を公表するとしている。
今回の事例では、カード事業者そのものだけでなく、裏側のインフラ提供企業の脆弱性が利用者資金に影響した。投資家はカード運営会社に加え、発行・決済基盤の提供元や補償方針も確認しておく必要がある。
関連:仮想通貨デビットカードTriaの特徴や使い方を解説
関連:暗号資産カードKAST、ドル残高に年最大12%──原資は自社収益
※価格は執筆時点でのレート換算(1ドル=160円)


