Tổng quan nhanh về sự kiện tấn công Pump.fun
Nguồn: Charlemagne X tài khoản
Bài viết: Charlemagne
Biên dịch: 加密韋馱, AC Capital
Bản tóm tắt sự cố bị đánh cắp Pump, cảm ơn @0x_charlemagne đã có phân tích xuất sắc về nguyên nhân sự cố, ở đây tôi sẽ dịch và thêm một chút suy đoán cá nhân của mình.
Cuộc tấn công diễn ra như thế nào?
Đầu tiên, kẻ tấn công @STACCoverflow không phải là một hacker vĩ đại, mà nên là một nhân viên cũ của @pumpdotfun. Hắn ta có quyền truy cập vào ví tài khoản mà Pump sử dụng để tạo mỗi cặp giao dịch đất chó Raydium, chúng ta gọi là "ví bị hack". Còn những đất chó được tạo trên Pump mà chưa đạt tiêu chuẩn để lên Raydium, tất cả các hồ Bonding Curve LP chúng ta gọi là "ví dự bị".
Kẻ tấn công đã vay một khoản vay chớp nhoáng từ @marginfi để lấp đầy tất cả các hồ đã được tạo nhưng chưa được lấp đầy đến trạng thái có thể lên Raydium. Thông thường, thao tác sẽ xảy ra là $Sol trong "ví dự bị" ảo sẽ được chuyển vào "ví bị hack" khi đạt tiêu chuẩn lên Raydium. Nhưng lúc này, kẻ tấn công đã rút $Sol vừa được chuyển vào, khiến cho những memecoin lẽ ra phải lên Raydium và khóa hồ không thể lên Raydium (vì hồ không có tiền).
Vậy, kẻ tấn công đã đánh cắp tiền của ai?
Về điều này, @0x_charlemagne giải thích:
Trước tiên, chắc chắn không phải của @marginfi. Bởi vì tiền trong khoản vay chớp nhoáng được hoàn trả trong cùng một khối, mục đích của nó chỉ là để kích hoạt thao tác chuyển tiền từ ví dự bị sang ví bị hack, sẽ không bị tổn thất.
Thứ hai, những đất chó đã được gửi đến Raydium trước đó vì LP đã bị khóa, nên không bị ảnh hưởng (suy đoán cá nhân).
Những người không may mắn có lẽ là tất cả người dùng đã mua vào trong tất cả các hồ chưa được lấp đầy trong toàn bộ Pump trước khi cuộc tấn công này xảy ra, $Sol của họ đã bị chuyển đi bởi cuộc tấn công nêu trên. Điều này cũng giải thích tại sao thiệt hại có thể lên đến $80 triệu (chú thích: theo thông tin mới nhất, số tiền thiệt hại khoảng 2 triệu USD).
Tại sao kẻ tấn công lại có khóa riêng của "ví bị hack"?
Trước tiên, chắc chắn là do quản lý kém của đội ngũ, điều này không thể chối cãi, giống như vị tướng phát triển mạng yêu nước Triều Tiên trong Blast.
Thứ hai, chúng ta có thể suy đoán rằng việc lấp đầy hồ có thể chính là một trong những công việc trước đây của kẻ tấn công. Giống như khi Friendtech V1 ra mắt năm ngoái, có rất nhiều robot tranh mua key của bạn, trong những ngày đầu tiên, rất có thể là của chính đội ngũ, nhằm tạo thị trường cho Key và dẫn dắt sự quan tâm ban đầu.
Có thể suy đoán táo bạo rằng, khi đó Pump để có thể khởi động lạnh ban đầu, đã để kẻ tấn công chịu trách nhiệm sử dụng tiền của dự án để lấp đầy hồ của đồng tiền phát hành (ước tính phần lớn là do chính họ phát hành, như $test $alon) để chúng lên Raydium và tạo sự chú ý. Chỉ là không ngờ cuối cùng lại trở thành chìa khóa của nội gián.
Bài học kinh nghiệm
Trước tiên, các bản sao cần chú ý, đừng ngốc nghếch chỉ sao chép bề ngoài, nghĩa là làm tốt sản phẩm rồi để đó sẽ có người đến giao dịch. Khi làm các quỹ tương hỗ, bạn cần cung cấp một lực đẩy ban đầu.
Sau đó, nhất định phải quản lý quyền truy cập tốt, chú ý đến an toàn.













