
TLDR :
- Le Legacy AMM V3 de Raydium a perdu 1,34 million de dollars à cause d'une faille de validation LP mint dans des pools obsolètes.
- L'attaquant a contourné les contrôles de proportion en créant une fausse menthe LP ; aucun compromis clé n’a eu lieu.
- Cinq bassins inutilisés ont été vidés ; Les programmes du réseau principal et le SDK actuels restent totalement inchangés.
- La trésorerie de Raydium indemnisera intégralement les victimes pendant qu'un examen de la sécurité du réseau principal est en cours.
Raydium a confirmé un exploit ciblant son programme obsolète Legacy AMM V3, entraînant environ 1,34 million de dollars de suppressions de liquidités non autorisées.
L’attaque exploitait une faille de validation LP Mint qui permettait à un attaquant de contourner les contrôles de proportion. Seuls les pools Legacy AMM V3 inactifs ont été affectés.
Les programmes actuels du réseau principal, le SDK et le DApp restent pleinement opérationnels et ne sont pas affectés.
Détails de l'exploit : comment l'attaquant a contourné les contrôles de sécurité
La vulnérabilité provenait d'une validation insuffisante de l'adresse LP mint dans le programme Legacy AMM V3. Étant donné que le programme n'a pas réussi à vérifier correctement la monnaie LP, l'attaquant a créé une nouvelle monnaie et l'a utilisé comme jeton LP.
Cela a effectivement contourné les contrôles de proportion qui étaient censés régir le retrait des liquidités. La faille était entièrement autonome et n’impliquait aucun compromis clé ni aucun problème au niveau de l’autorité.
Cinq piscines ont été touchées par l'attaque. Il s'agissait notamment de Sollet USDT-RAY, Sollet ETH-RAY, SRM-RAY, USDC-RAY et RAY-SOL.
L'adresse du portefeuille de l'exploiteur a été identifiée comme 4WnPebowR4HHfumvNPaDjG6Pa5Hi1jxLm6xmmBq33QVk. Les actifs drainés comprennent environ 150 177 RAY, 5 603 SOL et 893 700 USDC.
Legacy AMM V3 a été initialement conçu pour utiliser les fonds déposés pour passer des commandes dans le carnet de commandes de sérum. Il n'offrait pas de fonctionnalité d'échange.
Suite à la dépréciation de Serum, les liquidités de ces pools sont restées inutilisées. Les contrôles de proportion dans ce programme reposaient sur l'approvisionnement en jetons LP plutôt que sur le mécanisme d'approvisionnement virtuel utilisé dans les programmes actuels.
L'équipe de Raydium a confirmé que l'exploit ne comporte aucun risque de propagation. Puisque la faille était une erreur logique plutôt qu’une vulnérabilité systémique, elle n’affecte pas les autres programmes.
Aucun utilisateur actuel n'aurait pu interagir avec ces pools obsolètes via l'interface utilisateur depuis leur suppression progressive en 2021.
Réponse de Raydium : examen de la rémunération et de la sécurité
Raydium a agi rapidement pour remédier à la situation suite à l'exploit. Le projet a confirmé que l'indemnisation complète des utilisateurs concernés sera gérée directement par sa trésorerie. Cet engagement couvre la totalité de 1,34 million de dollars d'actifs drainés dans les cinq pools concernés.
Les principaux contributeurs de Raydium ont annoncé un examen complet de la sécurité de tous les programmes du réseau principal. L’objectif est de vérifier qu’aucune faille logique similaire n’existe dans aucun code actif.
Les programmes actuels utilisent déjà un mécanisme d'approvisionnement virtuel pour les contrôles de proportions et vérifient correctement les adresses LP Mint et toutes les données de compte pertinentes.
L'équipe a également clarifié la différence architecturale qui protégeait les programmes actuels. Contrairement à Legacy AMM V3, tous les programmes actifs du réseau principal Raydium valident correctement la menthe LP ainsi que d'autres informations de compte. Cela empêche la classe de vulnérabilité qui a été exploitée dans le programme obsolète.
Raydium a déclaré que ni le SDK ni le DApp ne prennent en charge les interactions du réseau principal avec les pools Legacy AMM V3. En conséquence, les utilisateurs actuels n’ont jamais été exposés à des risques.
La transparence du projet dans la publication de l'adresse de l'exploiteur et des détails du pool concerné reflète son engagement plus large envers la confiance de la communauté.
Voir l’article original en anglais
