Laporan ini menyelidiki pola penanaman memecoin yang tersebar luas dan terkoordinasi di Solana, di mana pemberi token mendanai dompet penembak jitu yang membeli token mereka dalam blok yang sama dengan peluncuran token. Kami mengisolasi subset perilaku ekstraktif yang tinggi kepercayaannya dengan memfokuskan pada tautan pendanaan yang jelas dan dapat dibuktikan antara pemberi token dan penembak jitu.
Analisis kami mengungkapkan bahwa taktik ini tidaklah langka atau di pinggiran - hanya dalam sebulan terakhir, lebih dari 15.000 SOL keuntungan yang terealisasikan diekstraksi melalui metode ini, melibatkan lebih dari 15.000 peluncuran dengan 4.600+ dompet sniper dan 10.400+ pengimplementasi. Dompet-dompet ini menunjukkan tingkat keberhasilan yang sangat tinggi (87% dari snipe menguntungkan), keluaran bersih, dan pola operasional yang terstruktur.
Laporan ini juga mengusulkan seperangkat heuristik yang dapat membantu tim protokol dan frontend mengidentifikasi, menandai, dan merespons aktivitas kelas ini secara real time — termasuk melacak konsentrasi pemegang awal, memberi label pada dompet yang terkait dengan pengembang, dan memberikan peringatan frontend untuk peluncuran berisiko tinggi.
Sementara analisis kami hanya mencakup sebagian dari semua perilaku sniping pada blok yang sama, skala, struktur, dan profitabilitas pola-pola ini menunjukkan bahwa peluncuran token di Solana sedang diatur oleh jaringan aktor yang bekerja sama — dan pertahanan saat ini tidak memadai.
Analisis ini dimulai dengan tujuan yang difokuskan: untuk mengidentifikasi dompet dan perilaku yang menunjukkan pertanian memecoin yang terkoordinasi di Solana - khususnya kasus di mana pengirim token mendanai dompet sniping dalam blok yang sama dengan peluncuran token.
Kami memecah masalah menjadi beberapa tahap:
Kami pertama-tama mengisolasi token yang diserang dalam blok yang sama dengan saat mereka diterapkan. Perilaku ini sangat tidak mungkin bersifat organik karena:
Snipe dalam blok yang sama digunakan sebagai filter sinyal tinggi untuk menemukan potensi kolusi atau aktivitas istimewa.
Untuk membedakan antara penembak jitu terampil dan pihak dalam yang terkoordinasi, kami melacak transfer SOL antara pengimplementasi dan penembak jitu menjelang peluncuran token setiap kali. Kami mencatat dompet yang:
Hanya dompet dengan transfer langsung sebelum snipe antara sniper dan deployer yang dimasukkan dalam kumpulan data akhir.
Kami memetakan aktivitas perdagangan setiap dompet sniper untuk token yang mereka rebut. Secara khusus, kami menghitung:
Ini memungkinkan kami untuk mengaitkan keuntungan yang tepat yang diekstrak dari setiap snipe yang terhubung dengan penempat.
Kami menganalisis lingkup kegiatan ini melintasi beberapa sumbu:
Untuk memahami bagaimana operasi-operasi ini dijalankan, kami mengelompokkan aktivitas sniping berdasarkan jam dalam sehari (UTC). Hal ini mengungkap pola-pola waktu yang kuat:
Akhirnya, kami memeriksa bagaimana dompet yang terhubung dengan pengimplementasi keluar dari posisi token yang diserang mereka—baik dalam hal durasi penahanan maupun jumlah perdagangan yang digunakan untuk membongkar posisi mereka.
Ini membantu kami mengidentifikasi apakah dompet mengejar likuiditas cepat atau strategi penjualan bertahap, dan sejauh mana kecepatan keluar berkorelasi dengan profitabilitas.
Sebagai langkah pertama, kami mengukur skala serangan yang sama-blokpump.funMeluncurkan. Apa yang kami temukan sangat mencolok: lebih dari 50% token sekarang diserang tepat pada blok tempat mereka diciptakan — sebelum mereka bisa ditemukan melalui RPC publik atau front-end secara wajar. Penyerangan dalam blok yang sama bukan lagi kasus pinggiran langka; ini adalah pola peluncuran yang dominan.
Perilaku ini secara inheren mencurigakan. Di Solana, partisipasi dalam blok yang sama biasanya memerlukan:
Namun yang penting, kami mengamati bahwa tidak semua sniping blok yang sama sama jahat. Setidaknya ada dua kategori pelaku:
Untuk mengurangi positif palsu dan menunjukkan koordinasi yang sebenarnya, kami memperkenalkan filter ketat dalam metrik aktivitas akhir kami: Kami hanya menyertakan snipe di mana terdapat transfer SOL langsung antara pengelola dan dompet sniping sebelum peluncuran token.
Pendekatan ini memungkinkan kami untuk dengan percaya diri menemukan dompet yang either:
Dalam kasus ini, dompet pengirim 8qUXz3xyx7dtctmjQnXZDWKsWPWSfFnnfwhVtK2jsELE mengirimkan 1,2 SOL melintasi tiga dompet terpisah. Anda dapatlihat entitas di Arkham di siniKemudian diterapkan token yang disebut SOL>BNB. Ketiga dompet yang didanai menembak token tersebut dalam blok yang sama dengan penciptaannya, mengamankan akses awal sebelum terlihat oleh pasar secara luas.
Dompet-dompet ini dengan cepat menjual alokasinya untuk keuntungan, melakukan keluaran yang cepat dan terkoordinasi. Ini adalah contoh klasik dari penanaman token melalui dompet sniper yang telah diisi pendanaan sebelumnya, dan langsung terdeteksi oleh metode deteksi berbasis pendanaan kami. Meskipun sederhana, jenis operasi ini dilakukan dalam skala besar di ribuan peluncuran.
Dalam kasus ini, dompet GQZLghNrW9NjmJf8gy8iQ4xTJFW4ugqNpH3rJTdqY5kA telah terkait dengan beberapa penembak token. Alih-alih langsung mendanai dompet penembak, entitas ini mengalirkan SOL melalui serangkaian dompet perantara—seringkali 5 hingga 7 lompatan dalam—sebelum dompet terakhir mengeksekusi penembakan pada blok yang sama.
Metodologi kami saat ini, yang berfokus pada tautan pendanaan langsung, mampu mendeteksi beberapa transfer awal dari pengirim tetapi tidak berhasil menangkap seluruh rantai yang mengarah ke penembak jitu akhir. Dompet perantara ini biasanya hanya digunakan sekali, hanya digunakan untuk melewati SOL, sehingga sulit untuk dihubungkan melalui kueri langsung.
Pola ini tidak terlewat karena keterbatasan desain tetapi merupakan suatu keseimbangan komputasi. Melacak jalur pendanaan melintasi beberapa langkah dengan batasan temporal secara teknis memungkinkan tetapi membutuhkan sumber daya yang intensif pada skala tertentu. Sebagai hasilnya, implementasi kami saat ini memberikan prioritas pada tautan langsung yang memiliki kepercayaan tinggi untuk kejelasan dan reproduktibilitas.
Untuk memvisualisasikan rantai pendanaan yang lebih besar ini, kami memanfaatkannyaArkham’s alat Visualizer, yang secara grafis mewakili aliran dana dari dompet pendanaan awal melalui rangkaian dompet shell ke dompet deployer akhir. Bantuan visual ini menegaskan metode yang canggih yang digunakan untuk mengaburkan asal dana dan menyoroti area-area untuk peningkatan di masa depan dalam metodologi deteksi kami.
Untuk sisa kertas kerja ini, kami fokus secara eksklusif pada snipe di blok yang sama di mana dompet menerima pendanaan langsung dari pengimplementasi sebelum diluncurkan. Dompet-dompet ini bertanggung jawab atas keuntungan substansial, menggunakan penyamaran minimal, dan mewakili subset aktivitas jahat yang paling dapat ditindaklanjuti. Mempelajari mereka menawarkan jendela yang jelas ke dalam heuristik yang diperlukan untuk mendeteksi dan mengurangi strategi ekstraksi yang lebih canggih.
Berfokus khusus pada snipe yang sama-blok di mana dompet sniping memiliki tautan transfer SOL langsung ke pengimplementasi, penyelidikan kami mengungkap pola koordinasi on-chain yang luas, terstruktur, dan sangat menguntungkan. Meskipun filter ini hanya menangkap subset dari semua aktivitas sniping, itu mengungkapkan beberapa pola kunci dari subset kepercayaan tinggi ini. Semua data dalam bagian ini mencerminkan aktivitas yang diamati antara 15 Maret dan saat ini.
Kami mengidentifikasi lebih dari 15.000 token di mana peluncurannya langsung diserang oleh dompet yang langsung menukarkan SOL dengan pengembang sebelum peluncuran dalam sebulan terakhir. Pola ini:
Ini bukan insiden terisolasi — perilaku ini mewakili sekitar 1,75% aktivitas peluncuran padapump.fun.
Wallet yang terlibat dalam penembak berbiaya deployer di blok yang sama berhasil mengekstrak lebih dari 15.000 SOL dalam keuntungan bersih yang direalisasikan selama sebulan terakhir, berdasarkan aktivitas swap on-chain yang dilacak. Wallet-wallet ini secara konsisten menunjukkan tingkat keberhasilan yang tinggi (87% dari token swapping berhasil menguntungkan), eksekusi bersih dengan transaksi gagal minimal, dan kisaran keuntungan biasanya antara 1–100 SOL per wallet — dengan beberapa outlier melebihi 500 SOL.
Ini menunjukkan keberadaan operasi pertanian multi-dompet yang dibangun untuk mensimulasikan permintaan awal yang terdistribusi sambil mempertahankan kontrol terpusat dan keuntungan.
Pemecahan waktu sepanjang hari mengungkapkan aktivitas sniping terpusat antara 14:00 dan 23:00 UTC, dengan aktivitas minimal dari 00:00 hingga 08:00 UTC.
Pola ini:
Kami menemukan banyak kasus di mana:
Pola-pola ini menunjukkan pengaburan kepemilikan yang disengaja, bukan perdagangan.
Berdasarkan temuan inti seputar pendanaan oleh pengelola, penyelundupan di blok yang sama, kami berupaya untuk lebih memahami bagaimana dompet ini sebenarnya keluar dari posisinya setelah token-token tersebut didapat. Sementara mengidentifikasi siapa yang melakukan penyelundupan dan kapan penting, memahami berapa lama token tersebut dipegang dan seberapa agresif dijual menambahkan lapisan konteks yang lebih kaya terhadap mekanisme strategi ekstraktif ini.
Untuk melakukan hal ini, kami memecah data berdasarkan dua dimensi perilaku:
Bersama-sama, metrik-metrik ini memberi kami wawasan tentang selera risiko dompet penembak jitu dan kompleksitas strategi pelaksanaan mereka. Apakah dompet ini membuang semua dalam satu transaksi? Apakah mereka keluar secara bertahap dari waktu ke waktu? Dan bagaimana setiap pendekatan memengaruhi profitabilitas?
Kecepatan Keluar:
Lebih dari 55% dari serangan tiba-tiba sepenuhnya keluar dalam waktu kurang dari satu menit, dan hampir 85% keluar dalam waktu lima menit.
Penjualan Event Kemudahan:
Dalam lebih dari 90% kasus, dompet penembak jitu menjual token mereka hanya dalam satu atau dua acara pertukaran.
Sangat sedikit dompet menggunakan keluaran bertahap atau strategi penjualan bertahap.
Tren Profitabilitas:
Kelompok yang paling menguntungkan jauh adalah dompet yang keluar dalam waktu kurang dari satu menit, diikuti oleh yang keluar dalam waktu kurang dari lima.
Pola-pola ini menunjukkan strategi yang sangat otomatis dan ekstraktif. Sebagian besar dompet yang terhubung dengan pengimplementasi tidak berperilaku seperti pedagang atau bahkan peserta spekulatif. Sebaliknya, mereka berperilaku seperti bot eksekusi:
Fakta bahwa sebagian besar keluaran terjadi dalam satu transaksi menunjukkan niat minimal untuk terlibat dalam aksi harga atau dinamika pasar. Dompet-dompet ini tidak menguji level tertinggi, rata-rata, atau beradaptasi dengan volatilitas—mereka mendahului permintaan dan segera menjualnya secepat mungkin.
Sementara sejumlah dompet menunjukkan perilaku keluar yang lebih kompleks—menggunakan penjualan ganda atau periode penahanan yang lebih lama—return mereka hanya sedikit lebih baik, dan mereka hanya menyumbang bagian kecil dari aktivitas. Ini adalah pengecualian, bukan model.
Pada akhirnya, data menggambarkan gambaran yang jelas: penembakan yang didanai oleh pengembang bukan tentang perdagangan—melainkan tentang ekstraksi otomatis yang rendah risiko. Semakin cepat keluar, semakin tinggi tingkat keberhasilannya. Perilaku keluar ini memperkuat gagasan bahwa penembakan dalam blok yang sama bukan hanya oportunis; melainkan dirancang untuk kecepatan, presisi, dan profit.
Rekomendasi berikut dirancang untuk membantu tim protokol, pembangun frontend, dan peneliti mengidentifikasi dan merespons pola peluncuran token yang ekstraktif atau terkoordinasi. Dengan menerjemahkan perilaku yang diamati menjadi heuristik, filter, dan peringatan, wawasan ini dapat mengurangi risiko dan meningkatkan transparansi bagi pengguna akhir.
Sebagian besar dasbor token berfokus pada konsentrasi pemegang saat ini—tetapi beberapa sinyal risiko paling jelas muncul dalam 20–50 blok perdagangan pertama. Ketika sejumlah kecil dompet membeli sebagian besar pasokan awal, keluar dengan cepat, dan masih memegang saham yang dominan, itu menunjukkan peluncuran yang ekstraktif secara struktural. Alih-alih menandai token secara langsung, antarmuka depan seharusnya menampilkan metrik tahap awal yang membantu para pedagang membangun intuisi: total SOL yang dibeli dalam 10 blok pertama, Jito dan biaya prioritas yang dibayar untuk tawaran, persentase volume oleh dompet x teratas, dan saldo saat ini dari para penembak awal tersebut. Dengan menyoroti pengelompokan basis biaya, perilaku buku pesanan yang terkompresi, dan pola keluar—tanpa perlu atribusi—Di aplikasi antarmuka depan ini, heuristik ini memungkinkan pengguna menemukan ketika ada sesuatu yang tidak beres sebelum menjadi likuiditas keluar.
Frontend harus mengadopsi sistem penanda risiko berjenjang yang mencerminkan perilaku dompet sebelumnya dan dinamika peluncuran yang mencurigakan, membantu pengguna menghindari menjadi likuiditas keluar.
Dompet dengan riwayat sniping di blok yang sama, terutama ketika terhubung ke pengembang melalui aliran pendanaan langsung atau multi-hop, seharusnya memiliki penanda risiko tinggi yang persisten. Jika dompet-dompet ini berinteraksi dengan token baru, antarmuka pengguna harus menampilkan peringatan kuat yang sulit dilewati (misalnya, konfirmasi modal, dinonaktifkan secara default). Ini adalah dompet-dompet yang telah berulang kali mengekstraksi nilai dari pengguna di sepanjang beberapa peluncuran dan seharusnya tidak dianggap sebagai peserta yang bersih.
Token yang menunjukkan penembakan blok pertama, konsentrasi pemegang awal yang tinggi, atau perilaku buku pesanan awal yang terkompresi (misalnya, 50% dari volume dalam 10 blok pertama, 3 dompet teratas memegang 80% pasokan) harus diberi label peringatan ringan yang dapat dihover. Pengguna dapat menghover untuk melihat heuristik spesifik yang dipicu (misalnya, “ditembak dalam blok yang sama,” “dompet teratas keluar dalam waktu kurang dari 30 detik,” “pembelian awal dari dompet yang didanai ulang secara berulang”), memberi mereka konteks sebelum membuat keputusan.
Sistem ini tidak mencoba membuktikan niat jahat — itu menandai perilaku ekstraktif secara berulang
dan peluncuran pola dengan optik keadilan yang buruk, membuatnya lebih mudah bagi pengguna sehari-hari untuk melihat setup buruk tanpa perlu membaca kontrak atau melacak aliran pendanaan sendiri.
Labelisasi dompet statis tidak cukup. Begitu heuristik menjadi publik, pelaku jahat beradaptasi—mengubah-ubah dompet, meniru perilaku ritel, dan membuat tanda-tanda keabsahan. Untuk tetap efektif, sistem deteksi harus beralih ke kerangka kerja penandaan adaptif yang diperbarui terus-menerus saat pola penyerang bergeser.
Daripada label yang diprogram secara kaku, dompet seharusnya diberikan skor kepercayaan perilaku yang mencerminkan pola dari waktu ke waktu: usia dompet, aktivitas lintas-aplikasi, perilaku jual sebelumnya, durasi penahanan, dan pengelompokan dengan pengekstrak yang dikenal. Skor-skor ini seharusnya mendukung dompet yang menanggung biaya nyata untuk terlihat dapat dipercaya—modal, waktu, atau kedalaman penggunaan—sambil menghukum dompet yang menunjukkan perilaku ekstraktif rendah-usaha, tinggi-frekuensi.
Dengan membuat jalur partisipasi yang 'bersih' lebih mahal dan dapat dilacak, platform dapat mengurangi kelayakan pertanian spam dalam skala besar, bahkan tanpa atribusi yang sempurna.
Temuan dalam laporan ini menyoroti taktik yang persisten, terstruktur, dan menguntungkan yang digunakan di sepanjang peluncuran token Solana: sniping yang didanai oleh pengembang dalam blok yang sama. Dengan melacak transfer SOL langsung dari pengembang ke penembak jitu, kami mengisolasi subset perilaku gaya insider yang jelas yang mengeksploitasi arsitektur throughput tinggi Solana untuk ekstraksi yang terkoordinasi.
Meskipun metodologi kami hanya menangkap sebagian kecil dari aktivitas same-block sniping total, dompet dan pola yang muncul tidak meninggalkan keraguan—mereka bukanlah pedagang opportunis; mereka adalah operator dengan posisi istimewa, sistem yang bisa diulang, dan niat yang jelas. Skala dan frekuensi aktivitas ini menunjukkan bahwa pertanian memecoin yang terkoordinasi bukanlah taktik niche — ini adalah buku panduan yang ternormalisasi, dieksekusi ribuan kali setiap minggu.
Hal ini penting karena tiga alasan:
Mengatasi perilaku ini akan memerlukan lebih dari pertahanan reaktif. Ini menuntut heuristik yang lebih baik, peringatan frontend, perlindungan tingkat protokol, dan upaya terus-menerus untuk memetakan dan memantau pelaku yang terkoordinasi. Alat-alat untuk deteksi sudah ada — pertanyaannya adalah apakah ekosistem memilih untuk menerapkannya.
Laporan ini menawarkan langkah pertama: filter yang dapat diandalkan dan dapat direproduksi yang mengisolasi kasus koordinasi yang paling terang-terangan. Tapi ini hanya permulaan. Tantangan sebenarnya terletak pada mendeteksi strategi yang tersembunyi, berkembang — dan membangun budaya on-chain yang memberikan imbalan pada transparansi daripada ekstraksi.
Laporan ini menyelidiki pola penanaman memecoin yang tersebar luas dan terkoordinasi di Solana, di mana pemberi token mendanai dompet penembak jitu yang membeli token mereka dalam blok yang sama dengan peluncuran token. Kami mengisolasi subset perilaku ekstraktif yang tinggi kepercayaannya dengan memfokuskan pada tautan pendanaan yang jelas dan dapat dibuktikan antara pemberi token dan penembak jitu.
Analisis kami mengungkapkan bahwa taktik ini tidaklah langka atau di pinggiran - hanya dalam sebulan terakhir, lebih dari 15.000 SOL keuntungan yang terealisasikan diekstraksi melalui metode ini, melibatkan lebih dari 15.000 peluncuran dengan 4.600+ dompet sniper dan 10.400+ pengimplementasi. Dompet-dompet ini menunjukkan tingkat keberhasilan yang sangat tinggi (87% dari snipe menguntungkan), keluaran bersih, dan pola operasional yang terstruktur.
Laporan ini juga mengusulkan seperangkat heuristik yang dapat membantu tim protokol dan frontend mengidentifikasi, menandai, dan merespons aktivitas kelas ini secara real time — termasuk melacak konsentrasi pemegang awal, memberi label pada dompet yang terkait dengan pengembang, dan memberikan peringatan frontend untuk peluncuran berisiko tinggi.
Sementara analisis kami hanya mencakup sebagian dari semua perilaku sniping pada blok yang sama, skala, struktur, dan profitabilitas pola-pola ini menunjukkan bahwa peluncuran token di Solana sedang diatur oleh jaringan aktor yang bekerja sama — dan pertahanan saat ini tidak memadai.
Analisis ini dimulai dengan tujuan yang difokuskan: untuk mengidentifikasi dompet dan perilaku yang menunjukkan pertanian memecoin yang terkoordinasi di Solana - khususnya kasus di mana pengirim token mendanai dompet sniping dalam blok yang sama dengan peluncuran token.
Kami memecah masalah menjadi beberapa tahap:
Kami pertama-tama mengisolasi token yang diserang dalam blok yang sama dengan saat mereka diterapkan. Perilaku ini sangat tidak mungkin bersifat organik karena:
Snipe dalam blok yang sama digunakan sebagai filter sinyal tinggi untuk menemukan potensi kolusi atau aktivitas istimewa.
Untuk membedakan antara penembak jitu terampil dan pihak dalam yang terkoordinasi, kami melacak transfer SOL antara pengimplementasi dan penembak jitu menjelang peluncuran token setiap kali. Kami mencatat dompet yang:
Hanya dompet dengan transfer langsung sebelum snipe antara sniper dan deployer yang dimasukkan dalam kumpulan data akhir.
Kami memetakan aktivitas perdagangan setiap dompet sniper untuk token yang mereka rebut. Secara khusus, kami menghitung:
Ini memungkinkan kami untuk mengaitkan keuntungan yang tepat yang diekstrak dari setiap snipe yang terhubung dengan penempat.
Kami menganalisis lingkup kegiatan ini melintasi beberapa sumbu:
Untuk memahami bagaimana operasi-operasi ini dijalankan, kami mengelompokkan aktivitas sniping berdasarkan jam dalam sehari (UTC). Hal ini mengungkap pola-pola waktu yang kuat:
Akhirnya, kami memeriksa bagaimana dompet yang terhubung dengan pengimplementasi keluar dari posisi token yang diserang mereka—baik dalam hal durasi penahanan maupun jumlah perdagangan yang digunakan untuk membongkar posisi mereka.
Ini membantu kami mengidentifikasi apakah dompet mengejar likuiditas cepat atau strategi penjualan bertahap, dan sejauh mana kecepatan keluar berkorelasi dengan profitabilitas.
Sebagai langkah pertama, kami mengukur skala serangan yang sama-blokpump.funMeluncurkan. Apa yang kami temukan sangat mencolok: lebih dari 50% token sekarang diserang tepat pada blok tempat mereka diciptakan — sebelum mereka bisa ditemukan melalui RPC publik atau front-end secara wajar. Penyerangan dalam blok yang sama bukan lagi kasus pinggiran langka; ini adalah pola peluncuran yang dominan.
Perilaku ini secara inheren mencurigakan. Di Solana, partisipasi dalam blok yang sama biasanya memerlukan:
Namun yang penting, kami mengamati bahwa tidak semua sniping blok yang sama sama jahat. Setidaknya ada dua kategori pelaku:
Untuk mengurangi positif palsu dan menunjukkan koordinasi yang sebenarnya, kami memperkenalkan filter ketat dalam metrik aktivitas akhir kami: Kami hanya menyertakan snipe di mana terdapat transfer SOL langsung antara pengelola dan dompet sniping sebelum peluncuran token.
Pendekatan ini memungkinkan kami untuk dengan percaya diri menemukan dompet yang either:
Dalam kasus ini, dompet pengirim 8qUXz3xyx7dtctmjQnXZDWKsWPWSfFnnfwhVtK2jsELE mengirimkan 1,2 SOL melintasi tiga dompet terpisah. Anda dapatlihat entitas di Arkham di siniKemudian diterapkan token yang disebut SOL>BNB. Ketiga dompet yang didanai menembak token tersebut dalam blok yang sama dengan penciptaannya, mengamankan akses awal sebelum terlihat oleh pasar secara luas.
Dompet-dompet ini dengan cepat menjual alokasinya untuk keuntungan, melakukan keluaran yang cepat dan terkoordinasi. Ini adalah contoh klasik dari penanaman token melalui dompet sniper yang telah diisi pendanaan sebelumnya, dan langsung terdeteksi oleh metode deteksi berbasis pendanaan kami. Meskipun sederhana, jenis operasi ini dilakukan dalam skala besar di ribuan peluncuran.
Dalam kasus ini, dompet GQZLghNrW9NjmJf8gy8iQ4xTJFW4ugqNpH3rJTdqY5kA telah terkait dengan beberapa penembak token. Alih-alih langsung mendanai dompet penembak, entitas ini mengalirkan SOL melalui serangkaian dompet perantara—seringkali 5 hingga 7 lompatan dalam—sebelum dompet terakhir mengeksekusi penembakan pada blok yang sama.
Metodologi kami saat ini, yang berfokus pada tautan pendanaan langsung, mampu mendeteksi beberapa transfer awal dari pengirim tetapi tidak berhasil menangkap seluruh rantai yang mengarah ke penembak jitu akhir. Dompet perantara ini biasanya hanya digunakan sekali, hanya digunakan untuk melewati SOL, sehingga sulit untuk dihubungkan melalui kueri langsung.
Pola ini tidak terlewat karena keterbatasan desain tetapi merupakan suatu keseimbangan komputasi. Melacak jalur pendanaan melintasi beberapa langkah dengan batasan temporal secara teknis memungkinkan tetapi membutuhkan sumber daya yang intensif pada skala tertentu. Sebagai hasilnya, implementasi kami saat ini memberikan prioritas pada tautan langsung yang memiliki kepercayaan tinggi untuk kejelasan dan reproduktibilitas.
Untuk memvisualisasikan rantai pendanaan yang lebih besar ini, kami memanfaatkannyaArkham’s alat Visualizer, yang secara grafis mewakili aliran dana dari dompet pendanaan awal melalui rangkaian dompet shell ke dompet deployer akhir. Bantuan visual ini menegaskan metode yang canggih yang digunakan untuk mengaburkan asal dana dan menyoroti area-area untuk peningkatan di masa depan dalam metodologi deteksi kami.
Untuk sisa kertas kerja ini, kami fokus secara eksklusif pada snipe di blok yang sama di mana dompet menerima pendanaan langsung dari pengimplementasi sebelum diluncurkan. Dompet-dompet ini bertanggung jawab atas keuntungan substansial, menggunakan penyamaran minimal, dan mewakili subset aktivitas jahat yang paling dapat ditindaklanjuti. Mempelajari mereka menawarkan jendela yang jelas ke dalam heuristik yang diperlukan untuk mendeteksi dan mengurangi strategi ekstraksi yang lebih canggih.
Berfokus khusus pada snipe yang sama-blok di mana dompet sniping memiliki tautan transfer SOL langsung ke pengimplementasi, penyelidikan kami mengungkap pola koordinasi on-chain yang luas, terstruktur, dan sangat menguntungkan. Meskipun filter ini hanya menangkap subset dari semua aktivitas sniping, itu mengungkapkan beberapa pola kunci dari subset kepercayaan tinggi ini. Semua data dalam bagian ini mencerminkan aktivitas yang diamati antara 15 Maret dan saat ini.
Kami mengidentifikasi lebih dari 15.000 token di mana peluncurannya langsung diserang oleh dompet yang langsung menukarkan SOL dengan pengembang sebelum peluncuran dalam sebulan terakhir. Pola ini:
Ini bukan insiden terisolasi — perilaku ini mewakili sekitar 1,75% aktivitas peluncuran padapump.fun.
Wallet yang terlibat dalam penembak berbiaya deployer di blok yang sama berhasil mengekstrak lebih dari 15.000 SOL dalam keuntungan bersih yang direalisasikan selama sebulan terakhir, berdasarkan aktivitas swap on-chain yang dilacak. Wallet-wallet ini secara konsisten menunjukkan tingkat keberhasilan yang tinggi (87% dari token swapping berhasil menguntungkan), eksekusi bersih dengan transaksi gagal minimal, dan kisaran keuntungan biasanya antara 1–100 SOL per wallet — dengan beberapa outlier melebihi 500 SOL.
Ini menunjukkan keberadaan operasi pertanian multi-dompet yang dibangun untuk mensimulasikan permintaan awal yang terdistribusi sambil mempertahankan kontrol terpusat dan keuntungan.
Pemecahan waktu sepanjang hari mengungkapkan aktivitas sniping terpusat antara 14:00 dan 23:00 UTC, dengan aktivitas minimal dari 00:00 hingga 08:00 UTC.
Pola ini:
Kami menemukan banyak kasus di mana:
Pola-pola ini menunjukkan pengaburan kepemilikan yang disengaja, bukan perdagangan.
Berdasarkan temuan inti seputar pendanaan oleh pengelola, penyelundupan di blok yang sama, kami berupaya untuk lebih memahami bagaimana dompet ini sebenarnya keluar dari posisinya setelah token-token tersebut didapat. Sementara mengidentifikasi siapa yang melakukan penyelundupan dan kapan penting, memahami berapa lama token tersebut dipegang dan seberapa agresif dijual menambahkan lapisan konteks yang lebih kaya terhadap mekanisme strategi ekstraktif ini.
Untuk melakukan hal ini, kami memecah data berdasarkan dua dimensi perilaku:
Bersama-sama, metrik-metrik ini memberi kami wawasan tentang selera risiko dompet penembak jitu dan kompleksitas strategi pelaksanaan mereka. Apakah dompet ini membuang semua dalam satu transaksi? Apakah mereka keluar secara bertahap dari waktu ke waktu? Dan bagaimana setiap pendekatan memengaruhi profitabilitas?
Kecepatan Keluar:
Lebih dari 55% dari serangan tiba-tiba sepenuhnya keluar dalam waktu kurang dari satu menit, dan hampir 85% keluar dalam waktu lima menit.
Penjualan Event Kemudahan:
Dalam lebih dari 90% kasus, dompet penembak jitu menjual token mereka hanya dalam satu atau dua acara pertukaran.
Sangat sedikit dompet menggunakan keluaran bertahap atau strategi penjualan bertahap.
Tren Profitabilitas:
Kelompok yang paling menguntungkan jauh adalah dompet yang keluar dalam waktu kurang dari satu menit, diikuti oleh yang keluar dalam waktu kurang dari lima.
Pola-pola ini menunjukkan strategi yang sangat otomatis dan ekstraktif. Sebagian besar dompet yang terhubung dengan pengimplementasi tidak berperilaku seperti pedagang atau bahkan peserta spekulatif. Sebaliknya, mereka berperilaku seperti bot eksekusi:
Fakta bahwa sebagian besar keluaran terjadi dalam satu transaksi menunjukkan niat minimal untuk terlibat dalam aksi harga atau dinamika pasar. Dompet-dompet ini tidak menguji level tertinggi, rata-rata, atau beradaptasi dengan volatilitas—mereka mendahului permintaan dan segera menjualnya secepat mungkin.
Sementara sejumlah dompet menunjukkan perilaku keluar yang lebih kompleks—menggunakan penjualan ganda atau periode penahanan yang lebih lama—return mereka hanya sedikit lebih baik, dan mereka hanya menyumbang bagian kecil dari aktivitas. Ini adalah pengecualian, bukan model.
Pada akhirnya, data menggambarkan gambaran yang jelas: penembakan yang didanai oleh pengembang bukan tentang perdagangan—melainkan tentang ekstraksi otomatis yang rendah risiko. Semakin cepat keluar, semakin tinggi tingkat keberhasilannya. Perilaku keluar ini memperkuat gagasan bahwa penembakan dalam blok yang sama bukan hanya oportunis; melainkan dirancang untuk kecepatan, presisi, dan profit.
Rekomendasi berikut dirancang untuk membantu tim protokol, pembangun frontend, dan peneliti mengidentifikasi dan merespons pola peluncuran token yang ekstraktif atau terkoordinasi. Dengan menerjemahkan perilaku yang diamati menjadi heuristik, filter, dan peringatan, wawasan ini dapat mengurangi risiko dan meningkatkan transparansi bagi pengguna akhir.
Sebagian besar dasbor token berfokus pada konsentrasi pemegang saat ini—tetapi beberapa sinyal risiko paling jelas muncul dalam 20–50 blok perdagangan pertama. Ketika sejumlah kecil dompet membeli sebagian besar pasokan awal, keluar dengan cepat, dan masih memegang saham yang dominan, itu menunjukkan peluncuran yang ekstraktif secara struktural. Alih-alih menandai token secara langsung, antarmuka depan seharusnya menampilkan metrik tahap awal yang membantu para pedagang membangun intuisi: total SOL yang dibeli dalam 10 blok pertama, Jito dan biaya prioritas yang dibayar untuk tawaran, persentase volume oleh dompet x teratas, dan saldo saat ini dari para penembak awal tersebut. Dengan menyoroti pengelompokan basis biaya, perilaku buku pesanan yang terkompresi, dan pola keluar—tanpa perlu atribusi—Di aplikasi antarmuka depan ini, heuristik ini memungkinkan pengguna menemukan ketika ada sesuatu yang tidak beres sebelum menjadi likuiditas keluar.
Frontend harus mengadopsi sistem penanda risiko berjenjang yang mencerminkan perilaku dompet sebelumnya dan dinamika peluncuran yang mencurigakan, membantu pengguna menghindari menjadi likuiditas keluar.
Dompet dengan riwayat sniping di blok yang sama, terutama ketika terhubung ke pengembang melalui aliran pendanaan langsung atau multi-hop, seharusnya memiliki penanda risiko tinggi yang persisten. Jika dompet-dompet ini berinteraksi dengan token baru, antarmuka pengguna harus menampilkan peringatan kuat yang sulit dilewati (misalnya, konfirmasi modal, dinonaktifkan secara default). Ini adalah dompet-dompet yang telah berulang kali mengekstraksi nilai dari pengguna di sepanjang beberapa peluncuran dan seharusnya tidak dianggap sebagai peserta yang bersih.
Token yang menunjukkan penembakan blok pertama, konsentrasi pemegang awal yang tinggi, atau perilaku buku pesanan awal yang terkompresi (misalnya, 50% dari volume dalam 10 blok pertama, 3 dompet teratas memegang 80% pasokan) harus diberi label peringatan ringan yang dapat dihover. Pengguna dapat menghover untuk melihat heuristik spesifik yang dipicu (misalnya, “ditembak dalam blok yang sama,” “dompet teratas keluar dalam waktu kurang dari 30 detik,” “pembelian awal dari dompet yang didanai ulang secara berulang”), memberi mereka konteks sebelum membuat keputusan.
Sistem ini tidak mencoba membuktikan niat jahat — itu menandai perilaku ekstraktif secara berulang
dan peluncuran pola dengan optik keadilan yang buruk, membuatnya lebih mudah bagi pengguna sehari-hari untuk melihat setup buruk tanpa perlu membaca kontrak atau melacak aliran pendanaan sendiri.
Labelisasi dompet statis tidak cukup. Begitu heuristik menjadi publik, pelaku jahat beradaptasi—mengubah-ubah dompet, meniru perilaku ritel, dan membuat tanda-tanda keabsahan. Untuk tetap efektif, sistem deteksi harus beralih ke kerangka kerja penandaan adaptif yang diperbarui terus-menerus saat pola penyerang bergeser.
Daripada label yang diprogram secara kaku, dompet seharusnya diberikan skor kepercayaan perilaku yang mencerminkan pola dari waktu ke waktu: usia dompet, aktivitas lintas-aplikasi, perilaku jual sebelumnya, durasi penahanan, dan pengelompokan dengan pengekstrak yang dikenal. Skor-skor ini seharusnya mendukung dompet yang menanggung biaya nyata untuk terlihat dapat dipercaya—modal, waktu, atau kedalaman penggunaan—sambil menghukum dompet yang menunjukkan perilaku ekstraktif rendah-usaha, tinggi-frekuensi.
Dengan membuat jalur partisipasi yang 'bersih' lebih mahal dan dapat dilacak, platform dapat mengurangi kelayakan pertanian spam dalam skala besar, bahkan tanpa atribusi yang sempurna.
Temuan dalam laporan ini menyoroti taktik yang persisten, terstruktur, dan menguntungkan yang digunakan di sepanjang peluncuran token Solana: sniping yang didanai oleh pengembang dalam blok yang sama. Dengan melacak transfer SOL langsung dari pengembang ke penembak jitu, kami mengisolasi subset perilaku gaya insider yang jelas yang mengeksploitasi arsitektur throughput tinggi Solana untuk ekstraksi yang terkoordinasi.
Meskipun metodologi kami hanya menangkap sebagian kecil dari aktivitas same-block sniping total, dompet dan pola yang muncul tidak meninggalkan keraguan—mereka bukanlah pedagang opportunis; mereka adalah operator dengan posisi istimewa, sistem yang bisa diulang, dan niat yang jelas. Skala dan frekuensi aktivitas ini menunjukkan bahwa pertanian memecoin yang terkoordinasi bukanlah taktik niche — ini adalah buku panduan yang ternormalisasi, dieksekusi ribuan kali setiap minggu.
Hal ini penting karena tiga alasan:
Mengatasi perilaku ini akan memerlukan lebih dari pertahanan reaktif. Ini menuntut heuristik yang lebih baik, peringatan frontend, perlindungan tingkat protokol, dan upaya terus-menerus untuk memetakan dan memantau pelaku yang terkoordinasi. Alat-alat untuk deteksi sudah ada — pertanyaannya adalah apakah ekosistem memilih untuk menerapkannya.
Laporan ini menawarkan langkah pertama: filter yang dapat diandalkan dan dapat direproduksi yang mengisolasi kasus koordinasi yang paling terang-terangan. Tapi ini hanya permulaan. Tantangan sebenarnya terletak pada mendeteksi strategi yang tersembunyi, berkembang — dan membangun budaya on-chain yang memberikan imbalan pada transparansi daripada ekstraksi.