前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

Odaily星球日报Опубликовано 2024-05-17Обновлено 2024-05-17

Введение

pump.fun信任度降至冰点,未来可能逐渐消亡。

原创 | Odaily星球日报

作者 | 夫如何

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

5 月 17 日凌晨,社区成员在社交媒体发文称,Solana 生态 Meme 发射平台 pump.fun 疑似被盗价值 8000 万美元的 SOL 代币和大量 Meme 币。随后,攻击者「STACCoverflow」在 X 平台自爆,并向 Solana 上的 Meme 代币持有者空投几十至几百不等的 SOL 代币, 更扬言这些空投会使 Solana 要因此进行分叉。

根据攻击者「STACCoverflow」的数条推文来看,攻击者的精神状态疑似因家人去世而受到打击,做出报复性攻击。但是也有社区成员反应攻击者疑似 pump.fun 内部员工,利用私钥泄露对 pump.fun 进行攻击。

究竟是内部员工坚守自盗,还是“受伤”黑客进行普世空投?Odaily星球日报就 pump.fun 被盗事件进行整体回顾,并对此事件对 pump.fun 乃至 Solana 的影响进行分析。

pump.fun 受到攻击,反应最快的是钱包

5 月 17 日晚,一些 Solana 用户发现自己钱包中多出几十到几百的 SOL 代币。而后社区成员发现,疑似黑客正在攻击 pump.fun,并且黑客还在 X 平台发文。从内容可以看出,攻击者情绪很激动,推文内容较为混乱。

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

在得知攻击者要将被盗资金进行空投后,一些社区成员也纷纷在其推文下回复钱包地址,并说些鼓励的话。尤其在得知攻击者疑似因为母亲去世而陷入疯狂,更是在集体吊念攻击者的母亲并附上地址。

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

不少已经获得攻击者空投的 SOL 代币的用户纷纷发帖表示感谢,并赞扬攻击者的行为。此外,还有些人推出 Meme 币 BunkerFuts。根据 Birdeye 数据,BunkerFuts 代币最高涨幅近 19 倍。

Wintermute 研究主管 Lgor Lamberdiev 发文表示,pump.fun 疑似私钥泄露导致被攻击,由于服务帐户地址 5PXxuZ 以某种方式签署了 txs,将资金转移到攻击者和随机地址,而不是部署 Raydium 池,此举能够证明极有可能是 pump.fun 泄露私钥导致被攻击。

具体攻击者是如何盗取 pump.fun 资金呢?攻击者利用 marginfi 借贷平台对 pump.fun 进行闪电贷攻击,将所有 pump.fun 上已创建但是未被填满到可以上 Raydium 状态的池子全部填满。这时池子中的 SOL 代币因为满足上 Raydium 的标准转入私钥泄露的地址,同时攻击者及时抽走了转进来的 SOL 代币。

攻击者盗取价值 8000 万美元的代币是否属实?

作为本次攻击事件的受害者 pump.fun 终于发声了,并披露出攻击者为公司前员工,并利用其在公司的特权非法获取了提款权限,并借助借贷协议实施了闪电贷攻击,窃取金额约 12300 SOL(价值约 190 万美元)。

随后 pump.fun 官方发文表示已经升级了合约,攻击者无法再窃取任何资金,并暂停了交易,目前无法购买或出售任何代币。当前正在迁移到 Raydium 的任何代币均无法交易,并且在未来的一段时间内将不会迁移。任何已经成功从 pump.fun 的合约中转移出来,并在 Raydium 上锁定流动性的代币是安全的。如果用户曾经将钱包连接到 pump.fun,用户的钱包是安全的。

值得一提的是,当攻击事件发生时,反应最快并不是 pump.fun 官网,而是钱包等关联项目,Phantom 钱包、Bonkbot 第一时间暂停与 pump.fun 的关联。

pump.fun 信任度降至冰点,未来可能逐渐消亡

回看整个 pump.fun 被盗事件,有几个特别有意思的现象。

首先是吃瓜群众对黑客行为“随机撒钱”的称赞和追捧,不少人看到新闻的第一反应是看一下钱包是否有 SOL 转入,大有“开盲盒”的即视感。当然,这也可能跟大家并非是 pump.fun 的交互用户有关,毕竟事不关己。

另外一个值得思考的问题是,pump.fun 前员工为什么在离职后依旧掌握公司特权,最终导致攻击事件的发生。一个可能原因在于 pump.fun 因自身机制不透明导致存在可被利用的“后门”。随着这次攻击,也让用户对 pump.fun 的信任度降至冰点。如果后续拿不住有效解决措施,pump.fun 可能会逐渐淡出大众视野,渐趋消亡。

最后是对 Solana 的影响,笔者认为只要不涉及公链自身机制存在的缺陷问题,仅仅只是项目自身问题导致的风险,对于 Solana 的发展几乎毫无影响,

Трендовые криптовалюты

Похожее

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

Хакер воспользовался уязвимостью в устаревшем контракте для выплаты авторских вознаграждений (royalties) на блокчейне Polygon и похитил криптовалтиву на сумму около 261 200 долларов США. Атака, выявленная 23 июня, стала возможной из-за ошибки в механизме расчёта и учёта наград в контракте. Уязвимость, связанная с функцией `beforeLdaTransfer()`, позволяла манипулировать данными о владении и балансах путём совершения транзакций с нулевой стоимостью. Это привело к некорректному завышению баланса токенов, что позволило злоумышленнику незаконно вывести средства. Для усиления атаки также использовался flash-кредит. Данный инцидент подчёркивает сохраняющиеся риски, связанные с устаревшими или "спящими" смарт-контрактами, в которых остаются средства. Эксперты рекомендуют разработчикам регулярно аудировать, обновлять или отключать такие контракты. При этом безопасность основной сети Polygon не была поставлена под угрозу.

TheNewsCrypto9 мин. назад

Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

TheNewsCrypto9 мин. назад

a16z: В эпоху ИИ борьба компаний за таланты начинается с наименования должностей

В статье a16z обсуждается стратегическая важность присвоения названий должностям в эпоху ИИ как инструмента привлечения талантов и формирования организационного нарратива. На примере Palantir, которая ввела термин FDE (forward-deployed engineer), показывается, как переименование роли, связанной с внедрением решений на стороне клиента, позволило переосмыслить её ценность — с периферийной поддержки на ключевую компетенцию, связывающую продукт с реальными бизнес-процессами. Автор вводит понятие «арбитража названий должностей» (title arbitrage): когда организация первой даёт имя новой важной компетенции, она получает преимущество в привлечении специалистов и захвате рыночного восприятия. Название должности — это организационный язык, который сигнализирует о статусе, полномочиях и признании ценности работы. В контексте ИИ это особенно актуально: трансформация приводит к появлению новых высокоэффективных ролей (например, legal engineer или GTM engineer), которые сочетают знание предметной области с навыками автоматизации. Успешное именование таких ролей легитимизирует их внутри компаний-клиентов и создает ментальную связь с продуктом, который эти роли поддерживает. Ключевой вывод: для B2B-компаний в сфере ИИ создание новых названий должностей — это часть стратегии, помогающая не только привлекать таланты, но и переосмысливать границы между продуктом и сервисом, где внедренческие команды становятся частью цикла обучения продукта. Однако переименование должно отражать реальные изменения в содержании работы и организационной структуре, а не быть простой инфляцией титулов.

marsbit48 мин. назад

a16z: В эпоху ИИ борьба компаний за таланты начинается с наименования должностей

marsbit48 мин. назад

CBRS опубликовала первую отчетность после выхода на биржу: выручка удвоилась, но прогноз по валовой марже резко упал, выполнение крупного заказа OpenAI затягивается

Cerebras (CBRS) представила первый отчет после IPO: выручка за первый квартал выросла на 92%, достигнув $191,3 млн, что превысило ожидания. Однако руководство резко снизило прогноз по валовой марже во втором квартале до 36-38% из-за нехватки мощностей ЦОД, что привело к падению акций на 10%. Компания переходит от продажи чипов к предоставлению вычислительных мощностей как услуги (облако), что меняет структуру доходов. Основные драйверы роста — долгосрочные контракты с OpenAI (свыше $200 млрд) и партнерство с AWS, однако их реализация растянута во времени. Высокая концентрация выручки сохраняется: в 2025 финансовом году 86% поступлений пришлось на две связанные организации из ОАЭ. Аналитики видят потенциал в преимуществе Cerebras в скорости обработки запросов ИИ (инференс), но скептики указывают на риски для маржи, конкуренцию с NVIDIA и оговорки о досрочном снятии блокировки акций.

marsbit48 мин. назад

CBRS опубликовала первую отчетность после выхода на биржу: выручка удвоилась, но прогноз по валовой марже резко упал, выполнение крупного заказа OpenAI затягивается

marsbit48 мин. назад

Интервью с CEO Strategy: После продажи биткойна, сможет ли STRC восстановиться?

Интервью с CEO Strategy Фонгом Ле о продаже 32 биткоинов: рынок отреагировал волатильно, но это часть долгосрочной стратегии. Ле подчеркивает, что краткосрочные колебания — это «машина для голосования», тогда как долгосрочная ценность — «машина для взвешивания». Продажа была небольшим тестом ликвидности и внутренних процессов, а не реакцией на опасения «спирали смерти» в DeFi (менее 10% STRC находится в протоколах). Компания, крупнейший корпоративный холдер биткоинов, сохраняет множество вариантов финансирования, включая стратегию «ничего не делать». Ле выражает непоколебимую веру в базовую ценность биткоина. Он также обсуждает роль ИИ в создании продукта STRC и будущее, где триллионы автономных агентов могут использовать биткоин. Отвечая на вопрос о восстановлении цены STRC до $100, он уверен, что пополнение резервов и начало выплаты дивидендов 30 июня помогут стабилизировать цену.

marsbit1 ч. назад

Интервью с CEO Strategy: После продажи биткойна, сможет ли STRC восстановиться?

marsbit1 ч. назад

Разгорается дискуссия о налоге на стейкинг Ethereum в связи с предложением о перенаправлении доходов валидаторов

Новое предложение на форуме Ethereum Research вызвало дебаты о налогообложении стейкинга. Предложение «Redirected Validator Revenue» описывает механизм, позволяющий валидаторам направлять часть своего дохода на финансирование общественных благ в экосистеме Ethereum, таких как исследования, инфраструктура и инструменты для разработчиков. Критики называют эту идею «налогом на стейкинг», поскольку она потенциально затрагивает вознаграждения валидаторов, обеспечивающих безопасность сети. Они опасаются, что это может политизировать процесс валидации и создать давление вокруг распределения средств. Сторонники же утверждают, что Ethereum необходимы устойчивые модели долгосрочного финансирования. Важно отметить, что предложение находится на ранней стадии обсуждения и не является частью консенсус-правил Ethereum. Путь от идеи до реализации протокола долог и неопределен. Тем не менее, дебаты затрагивают ключевые вопросы экономики стейкинга, что делает эту тему важной для наблюдения со стороны инвесторов и участников сети.

bitcoinist1 ч. назад

Разгорается дискуссия о налоге на стейкинг Ethereum в связи с предложением о перенаправлении доходов валидаторов

bitcoinist1 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Как купить PUMP

Добро пожаловать на HTX.com! Мы сделали приобретение Pump.fun (PUMP) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Pump.fun (PUMP).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Pump.fun (PUMP)После приобретения вами Pump.fun (PUMP) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Pump.fun (PUMP)С легкостью торгуйте Pump.fun (PUMP) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

769 просмотров всегоОпубликовано 2024.03.29Обновлено 2026.06.02

Как купить PUMP

Король мемов PUMP: создание инновационной платформы Web3 SocialFi

Pump.Fun - это инновационная социально-финансовая (SocialFi) платформа, начавшаяся с запуска мемкоинов и теперь стремящаяся создать экосистему, где можно торговать различными видами контента.

2.4k просмотров всегоОпубликовано 2025.09.18Обновлено 2025.09.18

Король мемов PUMP: создание инновационной платформы Web3 SocialFi

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на PUMP (PUMP) представлены ниже.

活动图片