Retour aux actualités
Fraude

Une version périmée du contrat de carte de Rain draine 1,1 M$ chez Avici et Tria

Le 30 août 2026, un attaquant s’est inscrit comme administrateur de comptes de collatéral adossés à des cartes émises sur l’infrastructure Rain, puis en a retiré les soldes. Avici perd 500 800 dollars pour 1 685 utilisateurs, Tria plus de 430 000 dollars pour 636. Les portefeuilles auto-conservés n’ont pas été touchés.

Le 30 août 2026, environ 1,1 million de dollars ont été retirés de comptes servant à garantir la dépense de cartes de paiement émises sur l’infrastructure de Rain, fournisseur de programmes de cartes adossés à des actifs numériques sur la chaîne Solana. Deux programmes ont publié leurs pertes : Avici, pour 500 800 dollars et 1 685 utilisateurs, et Tria, pour plus de 430 000 dollars et 636 utilisateurs. La différence avec le total concerne d’autres programmes, que Rain n’a pas nommés.

Ce qui a été vidé, et ce qui ne l’a pas été

L’attaque a porté sur les comptes de collatéral, c’est-à-dire les soldes immobilisés pour garantir les dépenses par carte. Ces comptes sont distincts des portefeuilles auto-conservés des utilisateurs, qui n’ont pas été touchés. La distinction délimite la portée de l’incident : les fonds atteints sont ceux qui adossent la dépense, et non les avoirs que les porteurs conservent eux-mêmes.

1,1 M$
retirés au total des programmes de cartes concernés
KuCoin, 30 août 2026
500 800 $
perdus par 1 685 utilisateurs d’Avici
Cryptometer, 30 août 2026
430 000 $
perdus par 636 utilisateurs de Tria, au minimum
eGamers, 30 août 2026

Le mécanisme : une autorisation signée soumise en boucle

L’attaquant a soumis de façon répétée des autorisations signées pour s’inscrire lui-même comme administrateur de comptes de collatéral pris un par un, puis a retiré les soldes correspondants. Le défaut se situe dans une version périmée du contrat de carte de Rain, restée en service chez plusieurs programmes. Le contrôle obtenu portait sur des comptes individuels, ce qui explique le déroulement compte par compte plutôt qu’une ponction unique sur une réserve commune.

  • Soumission répétée d’autorisations signées au contrat de carte
  • Inscription de l’attaquant comme administrateur d’un compte de collatéral
  • Retrait du solde de ce compte, puis passage au compte suivant
Lignes de code affichées sur un écran sombre
Le défaut portait sur le contrat qui administre le compte adossé à la dépense, en amont de la carte et de son porteur.

Le trajet des fonds

Les stablecoins retirés ont été convertis en SOL, transférés vers Ethereum, puis passés par le mélangeur Tornado Cash. Le passage par un mélangeur interrompt la traçabilité publique de la chaîne. L’identification du destinataire final dépend alors d’éléments extérieurs à la chaîne, tels qu’un point de sortie vers la monnaie officielle ou une réquisition auprès d’un intermédiaire.

⚠️
Une version corrigée existait, elle n’était pas partout
Rain indique avoir repéré la vulnérabilité dans une version périmée de son contrat de carte, utilisée par Avici et par quelques autres programmes. La version à jour existait avant l’attaque ; les programmes touchés exécutaient encore l’ancienne. Rain déclare avoir mis à niveau tous les programmes qui l’utilisaient et n’avoir relevé aucune opération non autorisée depuis.

Ce que les deux programmes ont annoncé

Avici s’est engagé à rembourser intégralement les soldes touchés et a déposé un signalement auprès de l’Internet Crime Complaint Center du FBI. Tria s’est également engagé à rembourser ses clients. Aucune des deux sociétés n’a publié de calendrier de remboursement.

Le jeton AVICI est passé d’un plus haut de 0,43 dollar sur vingt-quatre heures à un plus bas de 0,217 dollar, soit un recul de 49 %, avant de revenir autour de 0,378 dollar. Le jeton de Tria a reculé de plus de 10 %.

Carte de paiement posée sur une surface sombre
Le programme de cartes émet et distribue ; le collatéral qui garantit la dépense est administré par un contrat qu’il n’écrit pas.

La deuxième interruption d’un programme de cartes en un mois

Le 2 août 2026, la défaillance de l’émetteur parisien Kulipa avait éteint 120 000 cartes stablecoin en une nuit. Les causes diffèrent, une faillite dans un cas et un contrat vulnérable dans l’autre. La dépendance est la même : un programme de cartes repose sur une infrastructure qu’il n’exploite pas, et dont il hérite des défauts sans les voir.

Deux éléments restent à publier pour mesurer la portée de l’incident : le calendrier de remboursement annoncé par les deux programmes, et l’inventaire des programmes qui exécutaient la version périmée du contrat. Rain n’a pas indiqué depuis combien de temps cette version restait en production.

Provenance

Publié le 30 août 2026

4 sources, 4 domaines distincts

Cryptometer — $1.1 Million Crypto Card Hack Sends Avici Token Plunging 49% · cryptometer.ioeGamers — Stale Rain Contract Bleeds $1.1M Across Crypto Card Programs, AVICI Sinks 49% · egamers.ioCoinSpot — Crypto card hack for $1.1M crashes Avici neobank token by 49% · coinspot.ioKuCoin — Solana-based Avici token plummets 49% after Rain Infrastructure is hacked · kucoin.com
Toutes les actualités