Raydium、旧AMMプログラムが134万ドルの攻撃被害

Raydium、旧AMMプログラムが134万ドルの攻撃被害

Raydiumは、廃止済みの2021年AMM V3プログラムにあるソラナ上の旧式流動性プール5件がロジックの欠陥を突かれて悪用されたと発表した。損失は財務から全額補償し、現行ユーザーと稼働中プログラムへの影響はなかったとしている。

ETH
USDT
SOL

ファクトチェック
The Blockの一次報道と、これを裏付ける2本の仮想通貨ニュース速報(BlockBeats、Odaily)はいずれも、廃止済みの旧式Raydium AMMプログラムに関連する約134万ドルの不正流出を確認しており、現行ユーザーへの影響はなく、財務から補填するとの内容で、主張と正確に一致している。@solananewのX投稿でも、Raydiumによる確認が反映されている。金額、廃止済みAMMプログラムという点、財務による補填はいずれの情報源でも整合しているが、Raydium公式アカウントからの直接投稿は確認できなかった。
要約

Raydiumは、ソラナ上の廃止済み2021年レガシーAMM V3プログラムにある5つのプールが、無許可の流動性引き出し攻撃を受けたと発表した。被害額は約134万ドルで、長年にわたり同プラットフォームのインターフェースからアクセスできなかったプールから資金が流出した。ソラナ基盤のDEX(分散型取引所)である同社は、現行ユーザーと稼働中プログラムに影響はなく、損失は財務から全額補償するとした。RaydiumのコアコントリビューターであるInfraRAYは、今回の攻撃は秘密鍵の侵害ではなく、LPトークンのミントアドレス検証の不備に起因し、問題は廃止済みプログラムに限定されると説明した。暫定的な損失は、Sollet USDT-RAY、Sollet ETH-RAY、SRM-RAY、USDC-RAY、RAY-SOLの各プールで、150,177 RAY、5,603 SOL、893,700 USDCに上る。セキュリティ研究者のParamとブロックチェーンセキュリティ企業F12によると、攻撃者は旧コードを悪用し、レガシースマートコントラクトが攻撃者を正当な流動性提供者とみなすよう細工したLPトークンを作成し、プール資産を全額引き出した。PeckShieldAlertによると、攻撃者のウォレットは当初KuCoin経由で資金供給を受け、盗まれたソラナ基盤の資産はdeBridgeを通じてイーサリアムにブリッジされ、約810 ETHに変換された後、その大半がTornado Cashに入金された。さらに7 ETHがFixedFloatを通じて移動したという。Raydiumは攻撃者アドレスを4WnPebowR4HHfumvNPaDjG6Pa5Hi1jxLm6xmmBq33QVkと特定し、コアコントリビューターがすべてのメインネットプログラムを精査していると述べた。

用語解説
  • AMM: 従来のオーダーブックではなく、流動性プールを用いるオンチェーン取引システムの自動マーケットメイカー。
  • LP tokens: 流動性プールにおけるユーザーの持ち分を表し、通常は預け入れ資産や手数料の請求に使われるトークン。
  • Tornado Cash: デジタル資産の送金元と送金先を分かりにくくするために使われる仮想通貨ミキシングプロトコル。