Обзор инцидента с атакой Pump.fun: причины и последствия
Источник:Charlemagne X аккаунт
Автор: Charlemagne
Перевод: 加密韋馱, AC Capital
Сводка о краже Pump, благодарим @0x_charlemagne за блестящий анализ причин инцидента, здесь я переведу и добавлю немного личных предположений.
Как проходила атака?
Во-первых, этот атакующий @STACCoverflow не является крутым хакером, а, скорее всего, бывшим сотрудником @pumpdotfun. У него есть кошелек с правами доступа к функции создания каждой мемкойны Raydium на Pump, мы называем его «взломанный аккаунт». А мемкойны, созданные на Pump, которые не достигли стандартов Raydium, мы называем «предварительным аккаунтом».
Атакующий взял займ через @marginfi, чтобы заполнить все созданные, но не заполненные до состояния, подходящего для Raydium, пулы. Операция, которая должна была произойти в это время, заключалась в том, что $Sol, находящийся в виртуальном пуле «предварительного аккаунта», должен был быть переведен на «взломанный аккаунт», так как он достиг стандартов Raydium. Но в этот момент атакующий вывел $Sol, что не позволило этим мемкойнам, которые должны были попасть на Raydium и заблокировать пул, выйти на Raydium (поскольку в пуле не было денег).
Так кого же на самом деле обокрал атакующий?
На это @0x_charlemagne объяснил:
Во-первых, это определенно не деньги @marginfi. Поскольку деньги займа возвращаются в том же блоке, его цель заключалась только в том, чтобы инициировать операцию перевода денег из предварительного аккаунта на взломанный аккаунт, потерь не будет.
Во-вторых, ранее отправленные на Raydium мемкойны, поскольку LP уже заблокированы, не должны пострадать (личное предположение).
Не повезло, вероятно, тем пользователям, которые купили $Sol в пулах Pump, которые еще не были заполнены до атаки. Их $Sol были украдены в результате вышеупомянутой атаки. Это также объясняет, почему ущерб может составить до $80M (примечание: согласно последней информации, сумма убытков составляет около 2 миллионов долларов).
Почему у атакующего есть приватный ключ этого «взломанного аккаунта»?
Во-первых, это определенно связано с плохим управлением со стороны команды, тут не поспоришь, как и с тем северокорейским разработчиком Blast.
Во-вторых, мы можем предположить, что заполнение пулов могло быть одной из задач этого атакующего ранее. Например, когда Friendtech V1 запустился в прошлом году, было много ботов, которые скупали ваши ключи, в первые дни, вероятно, это были собственные боты компании, которые помогали создать ликвидность для ключей и привлекали первоначальное внимание.
Можно смело предположить, что Pump, чтобы осуществить первоначальный холодный старт, поручил атакующему использовать деньги проекта для заполнения пулов с выпущенными токенами (предположительно, большинство из них были выпущены самим проектом, например, $test $alon), чтобы они попали на Raydium и привлекли внимание. Просто не ожидали, что в итоге это станет ключом к внутреннему предательству.
Уроки
Во-первых, копии должны быть внимательны, не стоит просто копировать внешний вид, полагая, что если сделать продукт, то люди начнут торговать. Для взаимопомощи нужно предоставить начальный импульс.
Затем обязательно нужно правильно управлять правами доступа и обращать внимание на безопасность.













