Raydium confirmó que un exploit drenó aproximadamente 1,34 millones de dólares de su programa AMM V3 heredado, y que el atacante usó tokens LP falsificados para retirar liquidez de pools que el protocolo ya había retirado en 2021.
En un comunicado a través de su cuenta @0xINFRA, el equipo afirmó que ningún usuario actual de Raydium se vio afectado y que los pools ya no se podían alcanzar a través de la interfaz del protocolo. La exposición reside en permisos residuales del programa on-chain vinculados a la versión antigua del AMM — superficies que cualquier persona que conozca el ID del programa puede seguir invocando, incluso después de retirar las rutas del front-end.
Por qué importa
Los exploits contra código de programas retirado pero aún activo se han convertido en un patrón recurrente en Solana: el front-end se apaga, el programa on-chain no, y cualquier autoridad no reclamada sobre la acuñación de tokens LP o la liquidez de los pools sigue siendo ejecutable. El incidente de Raydium es pequeño en términos de dólares comparado con los drenajes de la era Solana de 2022-2024, que ascendieron a cientos de millones, pero el mecanismo es el mismo que los atacantes exploran cada vez que un protocolo importante retira una versión.
Impacto en el mercado
$RAY cotizó a la baja tras la noticia, y el token se desacopló del complejo Solana en general durante la jornada. El valor en dólares limita el riesgo de contagio a otros DEX de Solana, aunque es probable que el incidente reavive el escrutinio sobre la higiene de gobernanza en torno a las claves de programas heredados — y puede empujar a otros equipos de AMM a publicar atestaciones explícitas de revocación de programas para pools retirados.
FAQ
Preguntas frecuentes
-
¿Cómo se explotó Raydium?
Un atacante usó tokens LP falsificados para retirar liquidez del programa AMM V3 heredado de Raydium, una versión que el protocolo retiró en 2021. El programa on-chain permaneció activo incluso después de retirar las rutas del front-end.
-
¿Se vieron afectados los usuarios actuales de Raydium?
No. Según el comunicado de @0xINFRA del equipo, ningún usuario actual resultó afectado y los pools afectados nunca fueron accesibles desde la interfaz de Raydium.
-
¿Cuánto se robó en el exploit de Raydium?
Se drenaron aproximadamente 1,34 millones de dólares de los pools AMM V3 retirados. El tamaño en dólares es pequeño comparado con los principales exploits de la era Solana de 2022-2024.
-
¿Por qué los programas retirados de Solana siguen siendo explotables?
Los front-ends se apagan, pero los programas on-chain no — cualquier autoridad no reclamada sobre la acuñación de tokens LP o la liquidez de los pools sigue siendo ejecutable por cualquiera con las claves de programa correctas, incluso años después de su retirada.
-
¿Cuál fue el impacto en el mercado para el token RAY?
$RAY cotizó a la baja tras la noticia y se desacopló brevemente del complejo Solana en general durante la jornada. El riesgo de contagio a otros DEX de Solana parecía limitado por el tamaño en dólares del exploit.