前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

Odaily星球日报Xuất bản vào 2024-05-17Cập nhật gần nhất vào 2024-05-17

Tóm tắt

pump.fun信任度降至冰点,未来可能逐渐消亡。

原创 | Odaily星球日报

作者 | 夫如何

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

5 月 17 日凌晨,社区成员在社交媒体发文称,Solana 生态 Meme 发射平台 pump.fun 疑似被盗价值 8000 万美元的 SOL 代币和大量 Meme 币。随后,攻击者「STACCoverflow」在 X 平台自爆,并向 Solana 上的 Meme 代币持有者空投几十至几百不等的 SOL 代币, 更扬言这些空投会使 Solana 要因此进行分叉。

根据攻击者「STACCoverflow」的数条推文来看,攻击者的精神状态疑似因家人去世而受到打击,做出报复性攻击。但是也有社区成员反应攻击者疑似 pump.fun 内部员工,利用私钥泄露对 pump.fun 进行攻击。

究竟是内部员工坚守自盗,还是“受伤”黑客进行普世空投?Odaily星球日报就 pump.fun 被盗事件进行整体回顾,并对此事件对 pump.fun 乃至 Solana 的影响进行分析。

pump.fun 受到攻击,反应最快的是钱包

5 月 17 日晚,一些 Solana 用户发现自己钱包中多出几十到几百的 SOL 代币。而后社区成员发现,疑似黑客正在攻击 pump.fun,并且黑客还在 X 平台发文。从内容可以看出,攻击者情绪很激动,推文内容较为混乱。

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

在得知攻击者要将被盗资金进行空投后,一些社区成员也纷纷在其推文下回复钱包地址,并说些鼓励的话。尤其在得知攻击者疑似因为母亲去世而陷入疯狂,更是在集体吊念攻击者的母亲并附上地址。

前员工保留特权窃取120万美元,pump.fun被盗事件究竟有离谱?

不少已经获得攻击者空投的 SOL 代币的用户纷纷发帖表示感谢,并赞扬攻击者的行为。此外,还有些人推出 Meme 币 BunkerFuts。根据 Birdeye 数据,BunkerFuts 代币最高涨幅近 19 倍。

Wintermute 研究主管 Lgor Lamberdiev 发文表示,pump.fun 疑似私钥泄露导致被攻击,由于服务帐户地址 5PXxuZ 以某种方式签署了 txs,将资金转移到攻击者和随机地址,而不是部署 Raydium 池,此举能够证明极有可能是 pump.fun 泄露私钥导致被攻击。

具体攻击者是如何盗取 pump.fun 资金呢?攻击者利用 marginfi 借贷平台对 pump.fun 进行闪电贷攻击,将所有 pump.fun 上已创建但是未被填满到可以上 Raydium 状态的池子全部填满。这时池子中的 SOL 代币因为满足上 Raydium 的标准转入私钥泄露的地址,同时攻击者及时抽走了转进来的 SOL 代币。

攻击者盗取价值 8000 万美元的代币是否属实?

作为本次攻击事件的受害者 pump.fun 终于发声了,并披露出攻击者为公司前员工,并利用其在公司的特权非法获取了提款权限,并借助借贷协议实施了闪电贷攻击,窃取金额约 12300 SOL(价值约 190 万美元)。

随后 pump.fun 官方发文表示已经升级了合约,攻击者无法再窃取任何资金,并暂停了交易,目前无法购买或出售任何代币。当前正在迁移到 Raydium 的任何代币均无法交易,并且在未来的一段时间内将不会迁移。任何已经成功从 pump.fun 的合约中转移出来,并在 Raydium 上锁定流动性的代币是安全的。如果用户曾经将钱包连接到 pump.fun,用户的钱包是安全的。

值得一提的是,当攻击事件发生时,反应最快并不是 pump.fun 官网,而是钱包等关联项目,Phantom 钱包、Bonkbot 第一时间暂停与 pump.fun 的关联。

pump.fun 信任度降至冰点,未来可能逐渐消亡

回看整个 pump.fun 被盗事件,有几个特别有意思的现象。

首先是吃瓜群众对黑客行为“随机撒钱”的称赞和追捧,不少人看到新闻的第一反应是看一下钱包是否有 SOL 转入,大有“开盲盒”的即视感。当然,这也可能跟大家并非是 pump.fun 的交互用户有关,毕竟事不关己。

另外一个值得思考的问题是,pump.fun 前员工为什么在离职后依旧掌握公司特权,最终导致攻击事件的发生。一个可能原因在于 pump.fun 因自身机制不透明导致存在可被利用的“后门”。随着这次攻击,也让用户对 pump.fun 的信任度降至冰点。如果后续拿不住有效解决措施,pump.fun 可能会逐渐淡出大众视野,渐趋消亡。

最后是对 Solana 的影响,笔者认为只要不涉及公链自身机制存在的缺陷问题,仅仅只是项目自身问题导致的风险,对于 Solana 的发展几乎毫无影响,

Tiền kỹ thuật số thịnh hành

Nội dung Liên quan

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

Một tin tặc đã khai thác lỗ hổng trong hợp đồng chi trả tiền bản quyền cũ (legacy royalties contract) trên mạng lưới Polygon, thu về khoảng 261.200 đô la tiền điện tử. Sự việc được công ty an ninh TenArmorAlert phát hiện và xác nhận vào ngày 23/6. Cuộc tấn công xảy ra do lỗi trong cơ chế tính toán và hạch toán phần thưởng của hợp đồng thông minh cũ này, cụ thể là trong hàm `Royal1155LD.beforeLdaTransfer()`. Kẻ tấn công đã thực hiện một loạt giao dịch có giá trị bằng 0 để thao túng số liệu tính thưởng và quyền sở hữu, từ đó làm tăng số dư token một cách giả tạo trong một số điều kiện nhất định. Họ cũng sử dụng flash loan (vay chớp nhoáng) để thực hiện khai thác, sau khi trả lại khoản vay đã thu lợi nhuận. Sự kiện này một lần nữa cảnh báo về rủi ro bảo mật từ các hợp đồng thông minh cũ hoặc phiên bản dự án đã ngừng hoạt động nhưng vẫn còn tiền. Các chuyên gia khuyến nghị nhà phát triển nên kiểm tra, cập nhật, vô hiệu hóa hoặc gỡ bỏ các triển khai cũ để giảm thiểu nguy cơ. Nhóm phát triển Polygon xác nhận cuộc tấn công này không ảnh hưởng đến bảo mật của mạng lưới blockchain chính.

TheNewsCrypto10 phút trước

Lỗ hổng Hợp đồng Phí Bản quyền Legacy trên Polygon Dẫn đến Mất 261K USD Thông qua Lỗi Logic Phần thưởng

TheNewsCrypto10 phút trước

a16z: Kỷ nguyên AI, cuộc đua giành nhân tài giữa các công ty bắt đầu từ việc đặt tên chức danh

Giá trị của vị trí Kỹ sư Triển khai Tiền tuyến (FDE) không nằm ở sự mới mẻ, mà ở việc định nghĩa lại một loại công việc vốn bị đánh giá thấp: triển khai công nghệ trực tiếp tại khách hàng. A16z gọi chiến lược này là "Title Arbitrage" - tận dụng chênh lệch tên gọi vị trí. Khi một năng lực trở nên quan trọng trong tổ chức nhưng tên gọi cũ chưa phản ánh giá trị, việc đặt tên mới trước giúp chiếm lợi thế thu hút nhân tài và định hình nhận thức thị trường. Tên vị trí là ngôn ngữ tổ chức. Nó phản ánh sự thay đổi giá trị của công việc, như từ "lập trình viên" lên "kỹ sư phần mềm". Palantir đã thành công khi biến FDE từ một vị trí bị xem nhẹ thành một vị trí có uy tín, thu hút nhân tài kết hợp kỹ thuật và hiểu nghiệp vụ. Tuy nhiên, không phải tên gọi mới nào cũng có giá trị. Sự khác biệt giữa một chức danh mới thực sự và "lạm phát chức danh" nằm ở việc nó có đại diện cho một khối lượng công việc mới thực sự hay không. Ví dụ: "Kỹ sư Luật" (Legal Engineer) đại diện cho một năng lực mới kết hợp AI và nghiệp vụ, trong khi "Kỹ sư Prompt" (Prompt Engineer) nhanh chóng lỗi thời vì nó không ổn định thành một nghề độc lập. Trong kỷ nguyên AI, sự thay đổi sâu sắc là sự xuất hiện của những cá nhân có đòn bẩy cao trong tổ chức - những người biết sử dụng AI để tự động hóa quy trình và giải quyết vấn đề. Một tên gọi vị trí mới (như Legal Engineer, GTM Engineer) cung cấp tính hợp pháp cho họ và cơ chế nhận diện cho tổ chức. Đối với các startup AI phục vụ doanh nghiệp (B2B), việc đặt tên cũng là một chiến lược. Hãy nghĩ xem sản phẩm của bạn sẽ tạo ra vị trí công việc mới nào trong tổ chức khách hàng. Một tên gọi vị trí thành công sẽ củng cố nhận thức về sản phẩm của bạn. Khi ranh giới giữa sản phẩm và dịch vụ AI ngày càng mờ đi, các vị trí như FDE lại trở nên quan trọng. Thách thức không phải là loại bỏ hoàn toàn dịch vụ, mà là ai biết định danh, tổ chức và sản phẩm hóa được phần dịch vụ gần nhất với vấn đề thực tế của khách hàng và tạo ra thông tin chiều sâu cho sản phẩm. Ai nói rõ điều này trước, người đó sẽ chiếm được nhận thức của khách hàng.

marsbit48 phút trước

a16z: Kỷ nguyên AI, cuộc đua giành nhân tài giữa các công ty bắt đầu từ việc đặt tên chức danh

marsbit48 phút trước

Báo cáo tài chính đầu tiên sau IPO của CBRS: Doanh thu tăng gấp đôi nhưng chỉ dẫn biên lợi nhuận gộp sụt giảm mạnh, lộ trình thực hiện đơn hàng lớn từ OpenAI quá dài

Cerebras (CBRS) công bố báo cáo tài chính đầu tiên sau IPO, ghi nhận doanh thu cốt lõi quý 1/2026 đạt 191,3 triệu USD, tăng 92%, vượt kỳ vọng. Tuy nhiên, dự báo tỷ suất lợi nhuận gộp cốt lõi cho quý 2 giảm mạnh từ 46,5% xuống 36%-38%, khiến giá cổ phiếu giảm hơn 10% sau giờ giao dịch. Công ty đang chuyển đổi từ mô hình bán phần cứng sang cung cấp sức mạnh tính toán dưới dạng dịch vụ điện toán đám mây, dẫn đến sự thay đổi cơ cấu doanh thu. Việc thiếu công suất trung tâm dữ liệu buộc Cerebras phải thuê lại hệ thống từ khách hàng để đẩy nhanh việc triển khai cho hợp đồng lớn với OpenAI (trị giá hơn 20 tỷ USD), gây áp lực chi phí tạm thời. Mặc dù có hợp đồng lớn với OpenAI (dự kiến bắt đầu đóng góp doanh thu từ tháng 2/2026) và khuôn khổ hợp tác với AWS (dự kiến đóng góp từ năm 2027), Cerebras vẫn phụ thuộc cao vào hai thực thể liên kết từ UAE (chiếm 86% doanh thu năm tài chính 2025). Định giá hiện tại của CBRS ở mức cao, phản ánh kỳ vọng lớn vào việc thực hiện thành công các hợp đồng này và nắm bắt cơ hội trong thị trường điện toán suy luận AI đang phát triển. Tuy nhiên, các rủi ro bao gồm con đường phục hồi tỷ suất lợi nhuận không rõ ràng, sự cạnh tranh ngày càng tăng và điều khoản mở khóa cổ phiếu nội bộ không thông thường có thể được kích hoạt sớm.

marsbit48 phút trước

Báo cáo tài chính đầu tiên sau IPO của CBRS: Doanh thu tăng gấp đôi nhưng chỉ dẫn biên lợi nhuận gộp sụt giảm mạnh, lộ trình thực hiện đơn hàng lớn từ OpenAI quá dài

marsbit48 phút trước

Phỏng vấn CEO Strategy: Sau khi bán Bitcoin, liệu STRC có thể phục hồi?

Phong Le, CEO của MicroStrategy (MSTR), đã giải thích về việc công ty bán 32 Bitcoin gần đây trong một cuộc phỏng vấn. Ông nhấn mạnh rằng động thái này nhằm mục đích kiểm tra tính thanh khoản và quy trình nội bộ, chứ không phải do lo ngại về các giao thức DeFi sử dụng STRC (Strategy Preferred Stock). MicroStrategy, với tư cách là công ty nắm giữ Bitcoin lớn nhất, vẫn giữ vững niềm tin vào tài sản này và xem đây là chiến lược dài hạn. Le cho biết hơn 80% STRC do các nhà đầu tư cá nhân nắm giữ và phần lớn là các tổ chức đầu tư dài hạn, với tỷ lệ nắm giữ qua DeFi rất nhỏ. Việc bán Bitcoin một lượng nhỏ là để chứng minh khả năng tiếp cận tài sản cho các chủ nợ và thể hiện kỷ luật đối với các cơ quan xếp hạng. Ông cũng mô tả cơ chế ra quyết định minh bạch tại MicroStrategy, liên quan đến Hội đồng quản trị và các mô hình tài chính phức tạp, trái ngược với cấu trúc quyền lực tập trung ở một số công ty tiền mã hóa khác. Le khẳng định công ty có nhiều lựa chọn để huy động vốn, nhưng chiến lược "không làm gì cả" và kiên trì nắm giữ kho Bitcoin khổng lồ (hiện 845.000 BTC) là một lựa chọn quan trọng, đã được chứng minh trong thị trường giá xuống năm 2022. Về STRC, Le thừa nhận sản phẩm này còn non trẻ và giá hiện đang thấp hơn mệnh giá 100 USD. Ông tin rằng việc bổ sung dự trữ và cơ chế trả cổ tức bán nguyệt bắt đầu từ ngày 30/6 sẽ giúp STRC dần trở lại mệnh giá. Ông nhấn mạnh sản phẩm được thế chấp vượt mức và việc thanh toán cổ tức không phải là vấn đề. Cuối cùng, Le chia sẻ tầm nhìn về sự hội tụ giữa AI và Bitcoin, hình dung một tương lai nơi hàng nghìn tỷ tác nhân AI sẽ sử dụng mạng lưới phi tập trung và Bitcoin. Triết lý của MicroStrategy là thúc đẩy việc áp dụng Bitcoin rộng rãi thông qua nhiều kênh khác nhau, từ tự lưu giữ đến ETF.

marsbit1 giờ trước

Phỏng vấn CEO Strategy: Sau khi bán Bitcoin, liệu STRC có thể phục hồi?

marsbit1 giờ trước

Tranh Luận Về Thuế Staking Ethereum Bùng Nổ Trước Đề Xuất Định Hướng Lại Doanh Thu Của Người Xác Thực

Một đề xuất mới trên diễn đàn Ethereum Research đã đưa vấn đề kinh tế staking trở lại vào tâm điểm. Đề xuất có tên "Validator Redirected Revenue" (Doanh thu Chuyển hướng từ Trình xác thực) đề cập đến cơ chế cho phép các trình xác thực chuyển hướng một phần phần thưởng staking của họ để tài trợ cho các dự án phúc lợi công cộng trong hệ sinh thái Ethereum, nhằm giải quyết bài toán lâu dài về nguồn tài trợ bền vững. Tuy nhiên, đề xuất này ngay lập tức bị chỉ trích là một "loại thuế đánh vào staking". Các nhà phê bình lo ngại nó có thể làm thay đổi dòng doanh thu dự kiến của trình xác thực, chính trị hóa quá trình xác thực và tạo ra áp lực trong việc lựa chọn đối tượng nhận tài trợ. Trong khi đó, những người ủng hộ cho rằng đây là mô hình cần thiết để đảm bảo tài trợ lâu dài cho nghiên cứu, cơ sở hạ tầng và các công cụ phát triển của Ethereum. Điều quan trọng cần lưu ý là đề xuất này chỉ đang ở giai đoạn đầu thảo luận trên diễn đàn nghiên cứu, chưa được phê duyệt và hoàn toàn không phải là một phần của sự đồng thuận Ethereum hiện tại. Con đường từ ý tưởng đến thay đổi giao thức thực tế là rất dài và không chắc chắn. Tuy vậy, cuộc tranh luận này vẫn có ý nghĩa thị trường vì nó liên quan trực tiếp đến động lực kinh tế cốt lõi của staking Ethereum, khiến các nhà đầu tư và chủ sở hữu ETH cần theo dõi sát sao.

bitcoinist1 giờ trước

Tranh Luận Về Thuế Staking Ethereum Bùng Nổ Trước Đề Xuất Định Hướng Lại Doanh Thu Của Người Xác Thực

bitcoinist1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua PUMP

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Pump.fun (PUMP) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Pump.fun (PUMP) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Pump.fun (PUMP) của BạnSau khi mua Pump.fun (PUMP), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Pump.fun (PUMP)Giao dịch Pump.fun (PUMP) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 481Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua PUMP

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của PUMP (PUMP) được trình bày dưới đây.

活动图片