Raydium Legacy AMM V3 因 LP 铸造漏洞被利用,损失 134 万美元
Raydium 的 传统 AMM V3 程序遭到利用,攻击者在已弃用的 Solana 池子中滥用了流动性提供者铸造(mint)验证漏洞,导致约 134 万美元的损失。Raydium 团队表示,该问题已局限于 2021 年已淘汰的旧 AMM V3 合约,并未影响平台当前的流动性程序或活跃用户。此次攻击从与传统程序相关的五个已弃用流动性池中抽干资金,根本原因被认定为一个封闭式的验证漏洞,涉及 LP mint 检查;该漏洞允许攻击者在存在无效或伪造 LP 代币条件的情况下操纵池子逻辑。此次事件也为去中心化交易所基础设施故障的不断增长清单再添一笔,并引发了人们对 DeFi 协议如何管理退役合约与残余流动性的疑问。
攻击者在五个已弃用池中利用 LP Mint 验证漏洞
据 Raydium 核心贡献者 Infra 称,根本原因是一个涉及 LP mint 检查的封闭式验证漏洞。攻击者得以通过使用无效或伪造的 LP 代币条件来操纵池子逻辑,从而允许资金从不应再承载有意义用户风险的池子中被提取。此次利用抽干了与传统程序相关的五个已弃用流动性池。
受影响的 AMM V3 程序在数年前就已被替代,但剩余池子仍持有足够的资产,使得利用行为具有盈利性。攻击者无需攻破 Raydium 的当前产品。相反,该利用针对的是较早的流动性设计中一个狭窄的验证弱点。
Raydium 为受影响损失承诺动用金库补偿
Raydium 表示,将以其金库补偿受影响的损失。团队称,当前 Raydium 用户不受影响,从而将索拉纳去中心化金融(Solana decentralized finance)中的即时传染风险降至最低。此回应很关键,因为该利用涉及的是过时的基础设施,而非面向当前用户的流动性池,但损失仍引发了关于去中心化协议如何管理退役合约、残余流动性以及“长尾”智能合约暴露的疑问。
区块链安全公司在抽干之后追踪了攻击者的行动,据报道资金通过 KuCoin(Solana-to-Ethereum 桥)、Tornado Cash 和 FixedFloat 进行路由转移。该洗钱路径表明:即便是相对规模较小的 DeFi 利用,一旦资产跨越集中式交易所、桥和隐私工具移动,追回也可能变得异常迅速且困难。
DeFi 中的传统合约带来持续的安全风险
该事件凸显了去中心化金融中一个反复出现的问题:旧合约即使在更新系统取代之后,仍可能在财务上保持相关性。协议往往会弃用更早的版本,但却无法轻易从公开区块链中删除已部署的智能合约。如果用户、机器人或被遗忘的流动性仍与这些程序保持连接,那么在活跃开发已经转移到别处多年之后,沉寂的基础设施也可能成为攻击面。
因此,对 DeFi 协议而言,弃用不仅仅是产品管理任务,更是一个安全流程。团队需要识别不活跃的池子,向用户发出警告,移除前端访问,监控残余余额,并创建清晰的迁移路径。在可行的情况下,他们可能还需要紧急控制或激励措施,以便在这些已弃用池子成为攻击目标之前先行清空。
更广泛的市场含义是:DeFi 安全风险并不局限于新上线的合约。成熟协议携带历史代码、旧的流动性结构以及传统集成,它们可能不像当前系统那样受到同等程度的监控。随着 DeFi 越来越趋于机构化,审计方与投资者将越来越频繁地追问:协议是否具备用于安全退役合约的正式生命周期流程。
常见问题(FAQ)
Raydium 传统 AMM V3 利用事件的成因是什么?
该利用由已弃用 Solana 池中的流动性提供者铸造(mint)验证漏洞引发。攻击者通过使用无效或伪造的 LP 代币条件来操纵池子逻辑,使得资金能够从与传统 AMM V3 程序相关、并在 2021 年已逐步淘汰的五个已弃用流动性池中被提取。
Raydium 是如何回应 134 万美元的利用事件的?
Raydium 表示,将以其金库补偿受影响的损失。团队确认,该问题局限于一份旧 AMM V3 合约,并未影响平台当前的流动性程序或活跃用户,从而将索拉纳去中心化金融中的即时传染风险降至最低。
英国金融行为监管局聘请金融科技专家 Binu Paul 担任其新的加密资产主管
据TheBlock报道,英国金融行为监管局(FCA)已聘请新西兰金融市场管理局(FMA)的前金融科技专家BinuPaul担任其新的加密资产主管。目前在FCA官方登记册上有56家加密货币公司,其当前的加密许可流程是基于遵守严格的...
彭博分析师:现货比特币 ETF 周交易量约 220 亿美元据彭博分析师EricBalchunas发布的数据,周五美国现货比特币ETF的成交量仍然很高,是继周三和周四之后的第三大交易日,本周总交易量为220亿美元。EricBalchunas表示:“这5天相当于一个月的交易量,贝莱德的IBIT每日...
2 万张 BTC 期权和 12 万张 ETH 期权到期据Greekslive,1月16日,2万张BTC期权到期,Put/CallRatio1.39、最大痛点92,000美元,名义价值约23亿美元;12万张ETH期权到期,Put/CallRatio1.04、最大痛点3,200美元,名义价值约4.3亿美元。BTC在10万美元附近卖出...
Polymarket 于 5 月 2 日实现 760 亿美元的终身交易量根据DeFiScope,Polymarket在5月2日的终身名义成交额已超过760亿美元,这为去中心化预测市场带来了重要里程碑。该平台的月度交易活跃度近期已推动至超过80–100亿美元,激增也帮助将累计成交额拉至创纪录水平。...
某鲸鱼将逾 1 万枚 ETH 转入 CEX,质押 1.5 年浮盈超 2068 万美元据@EmberCN监测,某鲸鱼于2024年1月将1万枚ETH存入Mantle进行流动性质押,当时价值约2586万美元。昨日赎回10,564枚ETH(含564枚利息),获得质押利息约248万美元。今日该鲸鱼在2小时前将10,819枚ETH(价值约4779万美...
孙割114万枚以太坊出手,GMT出现危机,luna新链即将上线;二姨夫暴雷引发DEFI恐慌;数藏暴跌。
前情提要:1,以太坊出现危机,大户出逃,日跌幅10%。2,GMT出现负面,清退国内用户,日跌幅40%。3,LUNA新...
基于反身性的代币经济学设计不可持续,DeFi需要结构性的改变
链茶速递是链茶馆旗下编译团队,关注区块链及加密货币领域最新动向,重点介绍国外的新观点、新风向。来源/M...
思考 DeFi 代币经济学复杂的反身性设计:是否可持续
所有花哨的飞轮都是有价值的辅助功能。你喜欢熬夜去思考因果关系困境吗?比如祖父悖论。假如你回到过去,在...
金色观察|一个月断2次 Solana如何与以太坊竞争?
自诩高性能的Solana又断了。根据SolanaStatus的推文,Solana主网今晨0点30分左右再度宕机并停止新的区块生...