BTC $84,604.93 -1.89%
ETH $2,681.71 -2.13%
BNB $765.36 -1.46%
XRP $1.48 -3.27%
SOL $119.37 -2.14%
TRX $0.3353 +0.26%
DOGE $0.0926 -3.84%
ADA $0.2439 -4.30%
BCH $311.23 -1.31%
LINK $14.03 -2.33%
HYPE $88.32 -1.95%
AAVE $180.54 -1.74%
SUI $1.14 -2.45%
XLM $0.2142 -4.08%
ZEC $1,314.44 -5.35%
AAPL $333.35 +0.54%
AMZN $252.05 +0.73%
GOOGL $343.75 +0.83%
MSFT $517.85 +0.13%
META $727.65 -0.45%
NVDA $234.49 +0.74%
TSLA $370.76 +3.56%
SNDK $1,716.54 -4.46%
INTC $118.22 -3.22%
SPCX $158.96 +6.25%
MU $1,068.84 -3.00%
AMD $633.20 +1.28%
BTC $84,604.93 -1.89%
ETH $2,681.71 -2.13%
BNB $765.36 -1.46%
XRP $1.48 -3.27%
SOL $119.37 -2.14%
TRX $0.3353 +0.26%
DOGE $0.0926 -3.84%
ADA $0.2439 -4.30%
BCH $311.23 -1.31%
LINK $14.03 -2.33%
HYPE $88.32 -1.95%
AAVE $180.54 -1.74%
SUI $1.14 -2.45%
XLM $0.2142 -4.08%
ZEC $1,314.44 -5.35%
AAPL $333.35 +0.54%
AMZN $252.05 +0.73%
GOOGL $343.75 +0.83%
MSFT $517.85 +0.13%
META $727.65 -0.45%
NVDA $234.49 +0.74%
TSLA $370.76 +3.56%
SNDK $1,716.54 -4.46%
INTC $118.22 -3.22%
SPCX $158.96 +6.25%
MU $1,068.84 -3.00%
AMD $633.20 +1.28%

一文速覽 Pump.fun 攻擊事件前因後果

Summary: 前員工掌握“被黑帳戶”私鑰,團隊管理不當是首要原因。
AC 資本研究
2024-05-17 09:50:35
前員工掌握“被黑帳戶”私鑰,團隊管理不當是首要原因。

來源:Charlemagne X 账号

撰文:Charlemagne

編譯:加密韋馱,AC Capital

Pump 被盜事件懶人包,感謝 @0x_charlemagne 老哥對事故原因的精彩分析,這裡進行翻譯並加上我一點個人推測。

攻擊怎麼進行?

首先這個攻擊者 @STACCoverflow 並不是一個牛逼的黑客大神,而應該是 @pumpdotfun 的前員工。他擁有 Pump 用於創建每個土狗 Raydium 交易對這個功能權限的錢包賬戶,我們稱之為「被黑賬戶」。而 Pump 上創建的土狗在沒達到上 Raydium 標準前的所有 Bonding Curve LP 底池我們稱為「預備賬戶」。

攻擊者通過 @marginfi 借了一筆閃電貸來把所有已創建但是未被填滿到可以上 Raydium 狀態的池子全部填滿。原本這時會發生的操作是本來存在虛擬池「預備賬戶」中裡的 $Sol 因為達到了上 Raydium 的標準會被轉入這個「被黑賬戶」。但此時攻擊者抽走了轉入進來的 $Sol,讓這些本應該上 Raydium 並鎖池子的 memecoin 都無法上 Raydium(因為池子沒錢)

那麼,到底攻擊者黑了誰的錢?

對此 @0x_charlemagne 老哥解釋道:

首先肯定不是 @marginfi 的。因為閃電貸的錢在同區塊歸還,它的用途只是為了觸發預備賬戶向被黑賬戶轉錢這一個操作,不會損失。

其次以往已經發到 Raydium 的土狗因為 LP 已經鎖了,應該是不受影響(個人推測)。

倒霉的應該是在這一攻擊發生之前,整個 Pump 裡所有尚未被填滿的池子中,所有買進來的用戶,他們的 $Sol 都被上述攻擊轉走了。這也就解釋了為什麼說受損可能到 $80M 這麼多(注:據最新信息,損失金額約為 200 萬美元)。

為什麼攻擊者會有這個「被黑賬戶」私鑰?

首先肯定是團隊的管理不當,這個沒得洗,跟 Blast 那個朝鮮愛國網絡開發將領一樣。

其次,我們可以猜測一下,這個填滿池子可能本身就是這個攻擊者之前的工作之一。就好比 Friendtech V1 去年 launch 的時候,有大量搶買你 key 的機器人,在最初的幾天,大概率就是官方自己的,起到給 Key 做市,用於引導最初熱度的作用。

可以大膽推測,當時 Pump 為了能做最初的冷啟動,讓攻擊者負責用項目自己的錢去填發的幣的池子(估計多數是自己發的,比如 $test $alon)讓他們上 Raydium 然後拉盤製造關注度。只是沒想到最後會成為內鬼的鑰匙。

經驗教訓

首先,仿盤們一定要注意,不要傻傻只抄個皮毛,意味做好了產品放在那裡就有人來交易了。搞互助盤你得提供一個初始推力。

然後一定要做好權限管理,注意安全。

warnning 風險提示
app_icon
ChainCatcher 與創新者共建Web3世界