L'AMM V3 hérité de Raydium exploité pour 1,34 million de dollars via un défaut de mint LP

By Bartek

12 Jun 2026 (about 1 month ago)

3 min de lecture

Partager :

Un hacker a exploité un défaut de validation dans le programme AMM V3 hérité de Raydium le 10 juin 2026, drainant environ 1,34 million de dollars de cinq pools de liquidité Solana obsolètes. Raydium a confirmé que son trésor couvrira toutes les pertes et qu'aucun utilisateur actif ou programme actuel n'a été affecté.

L'AMM V3 hérité de Raydium exploité pour 1,34 million de dollars via un défaut de mint LP

Faits clés

  • Un hacker a drainé environ 1,34 million de dollars du programme AMM V3 obsolète de Raydium le 10 juin 2026 via un défaut de validation dans la logique des tokens LP hérités.
  • Les cinq pools affectés — retirés de l'interface utilisateur depuis 2021 — ont généré environ 150 177 RAY, 5 603 SOL et 893 700 USDC.
  • Raydium a confirmé que son trésor couvrira toutes les pertes et qu'aucun utilisateur ou programme actuel n'a été exposé.

Les pools AMM V3 obsolètes de Raydium ont été drainés pour 1,34 million de dollars

Un hacker a exploité un défaut de validation dans le programme AMM V3 hérité de Raydium le 10 juin 2026, drainant environ 1,34 million de dollars de cinq pools de liquidité Solana obsolètes. Le programme avait été retiré de l'interface utilisateur de Raydium depuis 2021 suite à l'arrêt du carnet de commandes Serum pour lequel il avait été conçu, mais les contrats intelligents sont restés actifs sur la chaîne avec de véritables actifs verrouillés à l'intérieur. Selon les données de DefiLlama citées par The Defiant, Raydium détient environ 797 millions de dollars en valeur totale verrouillée, ce qui signifie que le montant drainé représente moins de 0,2 % de sa base de liquidité sur la chaîne.

L'attaquant a utilisé un mint LP frauduleux pour contourner les vérifications de proportion

La vulnérabilité résidait dans la logique de validation de l'adresse de mint LP du programme hérité. L'attaquant a créé un mint de token LP frauduleux et l'a soumis au contrat obsolète, contournant les vérifications de proportion qui auraient dû bloquer le retrait. Comme le programme n'a pas réussi à croiser le mint avec l'offre réelle de tokens LP, il a traité l'attaquant comme un fournisseur de liquidité légitime ayant une réclamation sur l'intégralité du solde du pool. Les cinq pools affectés — Sollet USDT-RAY, Sollet ETH-RAY, SRM-RAY, USDC-RAY et RAY-SOL — ont généré environ 150 177 RAY, 5 603 SOL et 893 700 USDC. Plusieurs chercheurs en sécurité ont confirmé indépendamment l'adresse du portefeuille on-chain de l'exploitant comme le seul point d'entrée pour les cinq drains de pool.

PeckShield a retracé 810 ETH de l'exploitation à Tornado Cash

Selon la société de sécurité PeckShield, l'attaquant a financé la transaction initiale via KuCoin puis a transféré les actifs volés de Solana à Ethereum, générant environ 810 ETH. L'attaquant a déposé la majeure partie de ce montant dans Tornado Cash pour obscurcir la trace de la transaction. Un autre 7 ETH a été acheminé via le service d'échange instantané FixedFloat, selon l'analyse de PeckShield. Le surveillant de la blockchain Specter a d'abord signalé l'incident sur la chaîne avant que PeckShield ne confirme le chemin de blanchiment.

Le trésor de Raydium compensera intégralement tous les cinq détenteurs de pools affectés

Raydium a confirmé que son trésor couvrira l'intégralité des pertes de 1,34 million de dollars pour les fournisseurs de liquidité qui détenaient des positions dans les cinq pools obsolètes au moment de l'exploitation. Le protocole a décrit le défaut de mint LP comme une erreur de logique autonome spécifique au programme hérité — pas un compromis de clé ou un problème de niveau d'autorité — et a déclaré qu'il ne présente aucun risque de propagation pour les programmes actuels. Raydium a annoncé un examen de sécurité complet de tous ses programmes mainnet suite à l'incident.

 

"La compensation complète sera gérée par le trésor de Raydium." — Infra, Contributeur principal, Raydium, 10 juin 2026

 

 

Les cryptomonnaies sont très volatiles et comportent des risques significatifs. Vous pourriez perdre une partie ou la totalité de votre investissement.

Toutes les informations sur Coinpaprika sont fournies à titre informatif uniquement et ne constituent pas des conseils financiers ou d'investissement. Effectuez toujours vos propres recherches (DYOR) et consultez un conseiller financier qualifié avant de prendre des décisions d'investissement.

Coinpaprika n'est pas responsable des pertes résultant de l'utilisation de ces informations.

Partager :
Retourner à Toutes les Nouvelles