Highlights
Auth Bypass: 10 prior fixes. Scrutinize any change in this area.
pallets/omnipool: most-fixed (3 issues). Treat as high-risk during review.
15 high-severity fixes in this history; regressions here are high-impact.
Recurring patterns
The bug types that recur here, drawn from past fixes, not open vulnerabilities.
Auth Bypass: Inadequate enforcement of asset tradability restrictions and unseparated initialization steps allowed unauthorized state manipulation during early pool setup and trade execution. Fine-grained bitmasks are required to restrict liquidity operations properly.
Auth Bypass: Failure to verify transaction signatures during the `validate_unsigned` execution path enabled signature verification bypasses for EVM-based accounts. Similar bypasses affected unsigned permits in transaction multi-payments.
Price Manipulation: Relying on direct pool balance queries instead of oracle-based reserves exposes the liquidity mining pallet to flash-loan and instant price manipulation attacks during share calculations.