Remaining Accounts Misuse
Seguridad · Abismo
Una vulnerabilidad que surge del uso de ctx.remaining_accounts en Anchor (o cuentas finales sin verificar en programas nativos) sin validación suficiente de propietario, firmante y tipo. Dado que las remaining accounts evitan las restricciones declarativas de Anchor, los atacantes pueden inyectar cuentas maliciosas en posiciones de confianza. Correccion: validar manualmente cada remaining account (propietario, discriminador, firmante) antes de su uso, y documentar el formato y orden esperados de las remaining accounts.