
Raydium旧版协议遭利用,百万美元资产被非法提取
一名攻击者通过挖掘Raydium平台已淘汰的AMM V3协议中隐藏的逻辑漏洞,成功从五个自2021年起停止运营的流动性池中转移了价值约134万美元的资金。该事件已被官方确认,Raydium团队表示将承担全部损失并启动赔偿机制。
废弃协议成攻击入口,伪造凭证触发资金提取
此次攻击目标为部署于Solana链上、五年前已不再维护的旧版代码。据项目核心成员Infra披露,这些流动性池长期无法通过前端界面操作,因此普通用户未受波及。他强调:“所有受损资金将由Raydium自有资金库全额补偿。”
安全专家Param在社交平台指出,该漏洞源于一处独立于权限体系的逻辑错误,与私钥泄露或访问控制失效无关,因而不具备横向扩散可能。攻击者发现了一处可伪造所有权凭证的缺陷,生成仅含1单位供应量的虚假LP代币,并将其提交至旧版合约。由于合约未能正确验证身份真实性,误判其为合法提供方,从而释放了整个池子的资产。
区块链分析机构F12已核实链上交易记录,确认攻击过程依赖一个极低供应量的伪造代币,一旦提交提款请求,即触发全量释放机制。
赃款经跨链转移与混币处理,追踪难度加大
PeckShieldAlert监测显示,攻击者最初通过KuCoin获取初始资金。完成对Solana侧池子的清空后,利用deBridge协议将资金跨链转移至以太坊网络,获得约810枚ETH。随后,大部分资金被转入Tornado Cash进行匿名化处理。进一步追踪发现,其中7枚ETH又经FixedFloat平台转移,显著增加了溯源复杂度。
根据公开信息,攻击地址为4WnPebowR4HHfumvNPaDjG6Pa5Hi1jxLm6xmmBq33QVk。
历史遗留代码仍存隐患,行业安全形势持续承压
Infra表示,目前主网运行的协议版本正常,未受到本次事件影响。DefiLlama数据显示,Raydium在Solana生态中锁定资产达7.9656亿美元,过去七日交易额突破11亿美元。被利用的AMM V3模块与现行系统完全隔离,无直接关联。
然而,这并非首次发生类似问题。2022年12月,因私钥外泄导致440万美元损失。如今,2026年已累计记录多起重大漏洞事件。CertiK数据显示,仅5月份就确认60起安全事件,总损失达6830万美元,创年度单月新高。其中,代码缺陷引发的损失超过4500万美元。
在本事件前数日,Gnosis Pay与TesseraDAO相继遭受攻击,合计造成至少250万美元损失;Flooring Protocol的漏洞更因共享代码蔓延至其分叉项目Asterisk。截至5月底,2026年加密领域漏洞攻击累计损失接近13亿美元,桥接类攻击占比高达3.407亿美元。
Raydium团队已启动全面安全审计,涵盖所有主网核心程序。虽然承诺补偿受影响的流动性提供者,但具体执行方案与时间表尚未公布。
