← Tillbaka till bloggen

Sårbarheten hos Rain på Solana och vad användare av Ether.fi Cash faktiskt bör kontrollera

Den senaste redogörelsen från Rain gällde en sårbarhet i ett föråldrat Solana-kontrakt som användes av ett fåtal kortprogram. För en användare av Ether.fi Cash är den viktiga frågan inte om ordet "Rain" dyker upp någonstans i stacken. Den är om pengarna som är avsedda för kortköp ligger i just den sortens delade kortsaldokontrakt.

Ether.fis äldre internationella kortavtal namnger faktiskt Rain i upplägget, så det vore fel att säga att de två produkterna saknar all relation. Samtidigt beskriver det aktuella Cash-materialet en annan finansieringsväg: användaren sätter in stödda tillgångar i ett personligt Safe; medlen finns tillgängliga för Direct Pay eller som säkerhet i Credit-läget; och ett uttag genomförs först när de ägare som krävs signerar det i valvet. Det skiljer sig i sak från att lägga ett påfyllningssaldo i ett delat Solana-kortkontrakt.

Vid publiceringen hittades inget offentligt incidentinlägg från Ether.fi som oberoende bekräftar vare sig en påverkan eller en formell slutsats om utebliven påverkan för just den här Rain-händelsen. Påståendet om en annan arkitektur stämmer med det Safe-upplägg Ether.fi publicerat, men bör läsas som en arkitekturskillnad och inte som en generell säkerhetsgaranti.

Modellen för egen förvaring hos Ether.fi skiljer förvaring från kortutgivning

Med Ether.fi Cash Card är den användbara fördelen att köpflödet inte behöver börja i en förbetald pott som utgivaren håller. I Direct Pay använder köpen det tillgängliga saldot. I Borrow Mode skapar ett köp upplåning mot säkerheten i stället för att säkerheten säljs i kassan. Appen och hjälpcentret från Ether.fi beskriver valvet som platsen där stödda medel förvaras och där uttag godkänns.

Modellen skiljer två frågor som gärna blandas ihop efter en kortincident. Kortutgivning och betalningsavveckling kan luta sig mot externa partner; förvaring och uttagsbefogenhet kan ändå ligga i användarens valv onchain. Uppdelningen minskar exponeringen mot ett felläge kring ett poolat kortsaldo, men gör inte produkten riskfri. Kortprogram, app, valvets uppsättning, stödda kontrakt, KYC-kontroller och varje lånposition förblir egna ytor att bedöma.

Fördelen är verklig, men Borrow Mode lägger till egen risk

Cash-kortet från Ether.fi är dessutom mer flexibelt än ett enkelt förbetalt kort. Direct Pay låter användaren spendera stablecoinliknande saldon ett mot ett. Borrow Mode kan låta säkerheten ligga kvar medan kortet använder låneutrymme, vilket hjälper den som redan sköter säkerheter onchain och inte vill att varje köp tvingar fram en försäljning. Kvalificerade köp kan ge cashback, och produkten stödjer virtuella och fysiska kort vid sidan av Apple Pay och Google Pay.

Att låna ändrar risken, det raderar den inte. Faller säkerhetens värde spelar låneutrymme och positionens hälsa roll; ett nekat kort eller behovet att fylla på säkerhet är ett annat problem än ett angrepp mot ett saldo på utgivarsidan. Cashback har också villkor kring handlare och spenderintervall. Den säkrare läsningen är inte "egen förvaring betyder att inget kan gå fel", utan "medlen och felmoderna är inte alla samlade i ett förbetalt kortsaldo".

Efter en rapport som den om Rain kan användare av Ether.fi Cash kontrollera tre konkreta saker: om tillgångarna syns i det egna valvet, om det valda kortläget är Direct Pay eller Borrow Mode, och om kortets spendergränser fortfarande matchar det tänkta vardagssaldot. De kontrollerna säger mer om den omedelbara exponeringen än ett gemensamt infrastrukturnamn.

Källor: Produktsidan för Ether.fi Cash, Vanliga frågor om Ether.fi Cash, Ether.fis internationella kortavtal, Rapportering om Rain-incidenten.