Od 10 do 12 czerwca 2026 r. przeprowadziliśmy najgłębszy przegląd w historii Divine: pięć pełnych przebiegów ofensywnego audytu całej bazy kodu, przy czym każdy przebieg szukał zarówno błędów przeoczonych przez poprzedni, jak i tych, które mogły wprowadzić wcześniejsze poprawki. Ostatni przebieg skupił się w szczegółach na naszym silniku wykrywania koordynacji portfeli.
Efekt to około 70 commitów z poprawkami i ulepszeniami, wszystkie zweryfikowane przez pełny zestaw testów (ponad 4300 testów na zielono) i już działające na produkcji.
Wykrywanie koordynacji ma teraz prawdziwe zęby
Najważniejsza praca odbyła się wewnątrz Aegis, w silniku, który wykrywa skoordynowane grupy portfeli stojące za startami typu pump and dump. Audyty znalazły (a my zamknęliśmy) kilka schematów, którymi wyrafinowany gracz mógłby przemycić grupę obok wykrywania:
- Obejście z portfelem-wabikiem. Grupa mogła ukryć większość swojego wolumenu w portfelach handlujących w dokładnie tym samym bloku co lider, za jednym małym wabikiem udającym „copy-tradera”. Zatwierdzenie widocznego wzorca copy-tradingu kończyło dotąd analizę; teraz niewyjaśniona reszta każdej grupy musi samodzielnie przejść kontrolę sieci powiązań, zanim jakiekolwiek zatwierdzenie zostanie utrzymane.
- Rozmywanie wyniku. Dopychanie grupy słabo powiązanymi portfelami (albo opieranie się na niezwiązanym słabym klastrze w tym samym oknie) mogło ściągnąć wynik koordynacji grupy poniżej progu oznaczania. Siła grupy liczona jest teraz z powiązań, które faktycznie spajają klaster, a wykrywanie uruchamia najsilniejsza grupa, a nie rozmyta średnia.
- Podział typu Sybil. Rozłożenie zakupów grupy na wiele portfeli, każdy tuż poniżej progu wolumenu na portfel, sprawiało, że grupa była niewidoczna dla analizy pojedynczych portfeli. Nowa ochrona przed ogonem Sybil zauważa, gdy takie średnie portfele poniżej progu razem kontrolują istotną część wolumenu, i wciąga największe z nich z powrotem do głębokiej analizy — bez marnowania dodatkowych zapytań na organiczny pył.
- Błędna klasyfikacja MEV w tym samym bloku. Błąd okna sprawiał, że każdy zakup sprzedany później mógł zostać błędnie oznaczony jako aktywność MEV, a osobny błąd wielkości liter po cichu wyłączał kontrole cooldownu portfeli dla większości prawdziwych adresów Solany. Oba naprawione, oba objęte testami regresji.
- Maskowanie przez wiele grup. Gdy w jednym skanie pojawiało się kilka klastrów portfeli, niegroźny klaster mógł zamaskować złośliwy, zależnie od kolejności oceny. Decyzje o oznaczeniu są teraz łączone ze wszystkich grup, zanim zostanie zwrócone jakiekolwiek zatwierdzenie.
Oprócz poprawek przeciw obejściom sygnały Lucifer przechodzą teraz pełną analizę wolumenu, sygnały Jesus są odrzucane poza sensownym 5-minutowym pasmem momentum, a starty z ekstremalnym obrotem wolumenu są odsiewane na kontroli płynności.
Sygnały, na których naprawdę można polegać
Sygnał bez oszustwa jest bezwartościowy, jeśli nigdy nie trafi na twojego Telegrama. Duża część kampanii poszła na to, by dostarczanie było odporne na straty:
- Dziennik skrzynki nadawczej. Każdy alert jest zapisywany na dysku w chwili zakończenia skanu, więc awaria albo restart między skanem a wysyłką na Telegram ponawia wysyłkę alertu, zamiast go zgubić.
- Ponowienia odporne na wyłączenia. Tokeny czekające w kolejce ponowień przetrwają teraz restart w każdym scenariuszu, jaki zdołały zbudować audyty, także przy wyłączeniach trafiających w najwęższe okna czasowe.
- Koniec z cichymi stratami. Naprawiliśmy rodzinę błędów strumienia, przez które zajęty panel mógł na stałe ukryć pary przed skanerem, uszkodzona ramka danych mogła uwięzić endpoint w nieskończonej pętli parsowania, a emisja Jesus mogła kilka sekund później stłumić alert Lucifer o zrzucie dla tej samej pary.
- Wzmocniony Telegram. Obsługa flood-wait jest teraz wspólna dla wszystkich nadawców w danym czacie, limity podpisów są liczone dokładnie tak, jak liczy je Telegram (łącznie z emoji), a skany stłumione jako duplikaty nie wywołują już zduplikowanych alertów.
- Filtry, które naprawdę filtrują. Kilka filtrów antyspamowych i filtrów minimalnej liczby zakupów po cichu nigdy nie trafiało do DexScreener. Teraz trafia, co oznacza, że do potoku w ogóle dostaje się znacznie mniej śmieci.
Szybciej i taniej pod maską
- Migawki posiadaczy są pobierane równolegle z przygotowaniem transakcji, a nie po nim.
- Powtarzane zapytania podczas ponowień zostały mocno ograniczone (dłuższe cache'owanie historii portfeli, pojedyncze zapytania do RugCheck zamiast duplikatów, mądrzejsza spekulatywna paginacja).
- Świeże sygnały zawsze mają pierwszeństwo przed zaległymi ponowieniami, więc ponowienia nigdy nie zagłodzą gorącego startu.
- Odpowiedzi o limicie zapytań z zewnętrznych API są teraz respektowane precyzyjnie, zamiast zasypywania ich ogólnymi ponowieniami.
- Wyłączenia, które trwały nawet minutę (albo w rzadkich warunkach całkiem się zawieszały), kończą się teraz w kilka sekund.
Podstawy strojenia opartego na danych
Wdrożyliśmy też rejestr wyników odrzuconych tokenów: Divine śledzi teraz, co dzieje się z tokenami, które odrzucił, łącznie z wczesną migawką po 2–6 godzinach, dzięki czemu kolejna runda strojenia progów będzie oparta na zmierzonych wynikach, a nie na intuicji. Spodziewaj się dalszych aktualizacji w miarę gromadzenia danych.
Dlaczego to ważne
Systemy wykrywania się zużywają: oczywiste wzorce manipulacji znikają jako pierwsze, a to, co zostaje, jest zbudowane specjalnie po to, by prześlizgnąć się przez istniejące kontrole. Jedyna uczciwa odpowiedź to atakować własny system mocniej niż oszuści. Tym właśnie była ta kampania: pięć przebiegów ustrukturyzowanego ofensywnego przeglądu, każde ustalenie sprawdzone w kodzie przed poprawką, każda poprawka objęta testem regresji.
Divine jest teraz wymiernie trudniejszy do obejścia, trudniejszy do położenia i trudniejszy do uciszenia.