Raydium称旧版AMM程序遭利用,损失134万美元

Raydium称旧版AMM程序遭利用,损失134万美元

Raydium表示,其已弃用的 2021 年 AMM V3 程序中的五个 Solana 旧版流动性池因一个逻辑漏洞遭到利用,公司金库将全额赔偿损失,而当前用户和活跃程序未受影响。

ETH
USDT
SOL

事实核查
The Block的主要报道以及两则相互印证的加密货币快讯(BlockBeats、Odaily)均确认,一起约 ~$1.34M 的漏洞利用事件与 Raydium 已停用的旧版自动化做市商程序有关,当前用户未受影响,且将由国库资金予以赔付,这与相关说法完全一致。来自 @solananew 的一则 X 帖文也进一步反映了 Raydium 的确认。相关金额、已停用自动化做市商程序的细节以及由国库承担赔付,在各来源之间均保持一致,不过我未能找到 Raydium 官方账号直接发布的帖文。
摘要

Raydium表示,针对其在 Solana 上已弃用的 2021 年旧版 AMM V3 程序的未经授权流动性移除攻击波及五个资金池,导致约 134 万美元被抽走;这些资金池多年来一直无法通过平台界面访问。这家基于 Solana 的去中心化交易所(DEX)表示,当前用户和活跃程序未受影响,且其金库将全额补偿损失。Raydium 核心贡献者 InfraRAY 表示,此次利用源于对 LP 代币铸造地址验证不足,而非私钥泄露,且问题仅限于已停用程序。初步损失约为 150,177 RAY、5,603 SOL 和 893,700 USDC,涉及 Sollet USDT-RAY、Sollet ETH-RAY、SRM-RAY、USDC-RAY 以及 RAY-SOL 资金池。安全研究员 Param 和区块链安全公司 F12 表示,攻击者通过伪造 LP 代币利用旧代码,使旧版智能合约将其视为有效流动性提供者,从而得以提取资金池全部资产。PeckShieldAlert 表示,攻击者钱包最初通过 KuCoin 获得资金,被盗的基于 Solana 的资产随后经 deBridge 跨链至以太坊,转换为约 810 ETH,其中大部分资金被存入 Tornado Cash,另有 7 ETH 通过 FixedFloat 转移。Raydium 将攻击者地址识别为 4WnPebowR4HHfumvNPaDjG6Pa5Hi1jxLm6xmmBq33QVk,并表示核心贡献者正在审查所有主网程序。

术语与概念
  • 自动化做市商: 一种链上交易系统,以流动性池替代传统订单簿完成交易撮合。
  • LP 代币: 代表用户在流动性池中份额的代币,通常用于申领所存入的资产和手续费。
  • Tornado Cash: 一种用于隐藏数字资产转账来源和去向的加密货币混币协议。