Tuần trước, tôi nhận được một tin nhắn từ một builder trên Solana: "Pump.fun vừa ra mắt BOOST – tự động mua lại và đốt token trong 5 phút đầu sau khi migrate lên Raydium. Mày nghĩ sao?"
Tôi không trả lời ngay. Thay vào đó, tôi mở block explorer, tìm hợp đồng của BOOST – và dành 3 giờ để đọc code. Kết luận: đây không phải là một innovation. Nó là một cái băng cá nhân dán lên vết thương của memecoin: thanh khoản chết.
—
Context: Nỗi ám ảnh thanh khoản chết
Pump.fun là nền tảng phát hành memecoin lớn nhất trên Solana. Hàng trăm token ra đời mỗi ngày. Đa số chết sau vài giờ, để lại những pool thanh khoản trên Raydium không có giao dịch – cái gọi là "dead liquidity". Đây là vấn đề kinh niên: nhà phát hành không có động lực duy trì LP, cộng đồng rút lui nhanh hơn cả tốc độ mint.
BOOST ra đời để giải quyết điều đó? Về mặt lý thuyết, có. Nhưng tôi không tin vào lời hứa, tôi tin vào mã nguồn.
—
Core: Mổ xẻ cơ chế BOOST
Theo thông báo, BOOST là một script tự động chạy trong đúng 5 phút sau khi token được migrate từ pool nội bộ của Pump.fun sang Raydium. Script sẽ dùng một phần phí thu được từ đợt bán trước đó (hoặc từ quỹ dự trữ của dự án) để mua lại token và đốt chúng, tạo ra một làn sóng mua giả tạo.
Tôi kiểm tra hợp đồng: không có gì phức tạp. Nó là một hàm buyAndBurn được gọi một lần duy nhất, với số lượng token mua được xác định trước. Nhưng có ba điểm tôi thấy đáng báo động:
- Tập trung hóa quyền kiểm soát: Script do team Pump.fun deploy và chạy. Họ có thể tắt nó bất cứ lúc nào, hoặc thay đổi tham số. Người dùng hoàn toàn phải tin tưởng team không lạm dụng. Đây là rủi ro đạo đức rõ ràng. Dựa trên kinh nghiệm audit của tôi, bất kỳ cơ chế nào do một thực thể duy nhất kiểm soát đều là điểm yếu chí mạng.
- Cơ hội cho front-running: Vì BOOST chỉ chạy một lần trong cửa sổ 5 phút, MEV bots có thể dễ dàng phát hiện và giao dịch trước. Thực tế, tôi đã thấy vài bot thử nghiệm ngay trong block đầu tiên sau khi BOOST được kích hoạt. Kết quả? Giá token tăng vọt trong 2 phút, sau đó giảm ngay khi bots bán ra.
- Không có cơ chế chống thao túng: Một nhà phát hành xấu có thể tạo ra token, bơm thanh khoản qua BOOST, sau đó dump toàn bộ lượng nắm giữ ngay sau khi script kết thúc. 5 phút đầu là một "safe zone" giả tạo – không có gì bảo vệ nhà đầu tư sau đó.
Tôi trích một dòng code từ hợp đồng mẫu mà tôi tìm thấy trên GitHub của Pump.fun (phiên bản testnet):