L'AMM V3 di Raydium sfruttato per 1,34 milioni di dollari a causa di un difetto di mint LP

By Bartek

12 Jun 2026 (about 1 month ago)

3 min di lettura

Condividi:

Un hacker ha sfruttato un difetto di validazione nel programma AMM V3 di Raydium il 10 giugno 2026, drenando circa 1,34 milioni di dollari da cinque pool di liquidità Solana deprecati. Raydium ha confermato che il suo tesoro coprirà tutte le perdite e che nessun utente attivo o programma attuale è stato colpito.

L'AMM V3 di Raydium sfruttato per 1,34 milioni di dollari a causa di un difetto di mint LP

Fatti chiave

  • Un hacker ha drenato circa 1,34 milioni di dollari dal programma AMM V3 deprecato di Raydium il 10 giugno 2026 tramite un difetto di validazione nella logica dei token LP legacy.
  • I cinque pool colpiti — ritirati dall'interfaccia utente dal 2021 — hanno generato circa 150.177 RAY, 5.603 SOL e 893.700 USDC.
  • Raydium ha confermato che il suo tesoro coprirà tutte le perdite e che nessun utente o programma attuale è stato esposto.

I pool AMM V3 deprecati di Raydium sono stati drenati per 1,34 milioni di dollari

Un hacker ha sfruttato un difetto di validazione nel programma AMM V3 di Raydium il 10 giugno 2026, drenando circa 1,34 milioni di dollari da cinque pool di liquidità Solana deprecati. Il programma era stato ritirato dall'interfaccia utente di Raydium dal 2021 a seguito della chiusura del libro ordini Serum per cui era stato costruito, ma i contratti intelligenti sono rimasti attivi on-chain con asset reali bloccati all'interno. Secondo i dati di DefiLlama citati da The Defiant, Raydium detiene circa 797 milioni di dollari in valore totale bloccato, il che significa che l'importo drenato rappresenta meno dello 0,2% della sua base di liquidità on-chain.

L'attaccante ha utilizzato un mint LP fraudolento per bypassare i controlli di proporzione

La vulnerabilità risiedeva nella logica di validazione dell'indirizzo di mint LP del programma legacy. L'attaccante ha creato un mint di token LP fraudolento e lo ha inviato al contratto deprecato, bypassando i controlli di proporzione che avrebbero dovuto bloccare il prelievo. Poiché il programma non ha effettuato un controllo incrociato del mint rispetto all'effettiva fornitura di token LP, ha trattato l'attaccante come un legittimo fornitore di liquidità con un diritto sull'intero saldo del pool. I cinque pool colpiti — Sollet USDT-RAY, Sollet ETH-RAY, SRM-RAY, USDC-RAY e RAY-SOL — hanno generato circa 150.177 RAY, 5.603 SOL e 893.700 USDC. Molti ricercatori di sicurezza hanno confermato in modo indipendente l'indirizzo del wallet on-chain dell'exploiter come unico punto di accesso per tutti e cinque i drenaggi del pool.

PeckShield ha tracciato 810 ETH dall'exploit a Tornado Cash

Secondo la società di sicurezza PeckShield, l'attaccante ha finanziato la transazione iniziale tramite KuCoin e poi ha trasferito gli asset rubati da Solana a Ethereum, generando circa 810 ETH. L'attaccante ha depositato la maggior parte di quell'importo in Tornado Cash per oscurare la traccia della transazione. Ulteriori 7 ETH sono stati instradati attraverso il servizio di scambio istantaneo FixedFloat, secondo l'analisi di PeckShield. Il monitor blockchain Specter ha segnalato per primo l'incidente on-chain prima che PeckShield confermasse il percorso di riciclaggio.

Il tesoro di Raydium risarcirà completamente tutti e cinque i detentori di pool colpiti

Raydium ha confermato che il suo tesoro coprirà l'intero importo di 1,34 milioni di dollari in perdite per i fornitori di liquidità che detenevano posizioni nei cinque pool deprecati al momento dell'exploit. Il protocollo ha descritto il difetto di mint LP come un errore logico autonomo specifico per il programma legacy — non un compromesso chiave o un problema a livello di autorità — e ha dichiarato che non comporta alcun rischio di propagazione per i programmi attuali. Raydium ha annunciato una revisione della sicurezza completa di tutti i suoi programmi mainnet dopo l'incidente.

 

"Il risarcimento completo sarà gestito dal tesoro di Raydium." — Infra, Core Contributor, Raydium, 10 giugno 2026

 

 

Le criptovalute sono altamente volatili e comportano un rischio significativo. Potresti perdere parte o tutto il tuo investimento.

Tutte le informazioni su Coinpaprika sono fornite solo a scopo informativo e non costituiscono consulenza finanziaria o di investimento. Esegui sempre la tua ricerca (DYOR) e consulta un consulente finanziario qualificato prima di prendere decisioni di investimento.

Coinpaprika non è responsabile per eventuali perdite derivanti dall'uso di queste informazioni.

Condividi:
Torna a Tutte le Notizie