
حادثه امنیتی اخیر Polymarket پس از اینکه شرکت اطلاعات بلاکچین AMLBot ضررهای تخمینی را به حدود 3.1 میلیون دلار بهروزرسانی کرد، بزرگتر شده است.
پلتفرم بازار پیشبینی پیشتر قول داده بود که پس از اعلام اینکه به خطر افتادن یک ارائهدهنده شخص ثالث به کد مخرب اجازه داده است تا از طریق فرانتاند آن به برخی از کاربران برسد، به کاربران آسیبدیده غرامت بپردازد.
AMLBot اعلام کرد که هکرها حدود 3.1 میلیون دلار PUSD را از 11 کیف پول کاربری به سرقت بردهاند. این شرکت گفت که این وجوه از Polygon گرفته شده و به سرعت به اتریوم منتقل (bridged) شدهاند.
این بهروزرسانی رقم ضرر را از تخمینهای قبلی نزدیک به 2.94 میلیون دلار افزایش میدهد. Specter Analyst اولین بار این حمله را به عنوان یک کمپین فیشینگ که وجوه را از حداقل 11 کیف پول حاوی PUSD تخلیه کرده بود، گزارش داده بود.
Polymarket در پستی در تاریخ 25 ژوئن اعلام کرد که یک ارائهدهنده شخص ثالث به خطر افتاده است. این شرکت گفت که مشکل مربوط به ارائهدهنده به مهاجمان اجازه داده است تا یک اسکریپت مخرب را برای برخی از کاربران به فرانتاند پلتفرم تزریق کنند.
این پلتفرم گفت: «ما آن را مهار کردهایم و وابستگی آسیبدیده را حذف کردهایم.» همچنین اظهار داشت که در حال تماس با کاربران آسیبدیده و «بازپرداخت کامل به آنها» است.
به نظر میرسد این حمله کاربران را از طریق رابط وبسایت به جای پروتکل اصلی هدف قرار داده است. این نوع حمله میتواند کاربران را فریب دهد تا فعالیتهای مخرب کیف پول را تأیید کنند در حالی که آنها فکر میکنند در حال استفاده از پلتفرم عادی هستند.
PeckShield گفت که مهاجم وجوه سرقت شده را از Polygon به اتریوم منتقل (bridged) کرده و آنها را به حدود 1893 ETH مبادله (swapped) کرده است. Specter نیز گفت که پس از فعالیت فیشینگ، وجوه در یک آدرس اتریوم تجمیع شدهاند.
تشخیص یک حمله فرانتاند برای کاربران در زمان واقعی دشوار است. سایت ممکن است عادی به نظر برسد، اما کدی که در مرورگر بارگذاری میشود میتواند درخواستهای ناامن کیف پول ایجاد کند.
این حادثه همچنین بر وابستگیهای شخص ثالث تأکید میکند. حتی اگر قراردادهای هوشمند یک پلتفرم بدون تغییر باقی بمانند، کدهای خارجی که در یک وبسایت استفاده میشوند میتوانند برای کاربرانی که کیف پول خود را متصل میکنند، خطر ایجاد کنند.
این حادثه اخیر به دنبال سایر مشکلات امنیتی Polymarket رخ میدهد. در ماه مارس، محقق بلاکچین ZachXBT پس از اینکه گفته شد بیش از 520,000 دلار از دو قرارداد هوشمند Polygon تخلیه شده است، یک نقض امنیتی مشکوک را گزارش داد.
Polymarket بعداً گفت که در آن مورد وجوه امن بودهاند. در ماه دسامبر نیز، این پلتفرم حادثهای را در کانال دیسکورد خود پس از گزارش کاربران مبنی بر مفقود شدن وجوه و تلاشهای مشکوک برای ورود به سیستم، تأیید کرد.
یک گزارش قبلی گفته بود که آخرین حمله توسط DefiLlama به عنوان 89مین نقض امنیتی ارز دیجیتال در سهماهه دوم ثبت شده است. همین گزارش بیان کرد که این تعداد باعث شد آن سهماهه از نظر تعداد حوادث گزارششده بالاترین رکورد را داشته باشد.
افزایش تعداد حوادث نشان میدهد که چرا پلتفرمها اکنون با بررسیهای دقیقتر در سراسر قراردادهای هوشمند، کیف پولها، سیستمهای ورود به سیستم، کدهای فرانتاند و ارائهدهندگان خارجی مواجه هستند.
این هک همچنین در حالی رخ میدهد که Polymarket با توجه نظارتی جدیدی روبرو است. یک گزارش اخیر گفته بود که سناتورهای آمریکایی آدام شیف و جان کرتیس از CFTC خواستهاند تا اتهامات مربوط به شیوههای تبلیغاتی فریبنده را بررسی کند.
سناتورها پرسیدند که آیا Polymarket بازارها را از طریق وبسایتهای معاملاتی شبیهسازیشده، تراکنشهای ساختگی و کمپینهای اینفلوئنسری پولی اعلامنشده تبلیغ کرده است یا خیر. آنها همچنین این سؤال را مطرح کردند که آیا CFTC ابزارهای کافی برای نظارت بر بازارهای پیشبینی و محافظت از کاربران را در اختیار دارد یا خیر.
Polymarket و Kalshi نیز بخشی از یک کشمکش حقوقی گستردهتر بر سر قراردادهای رویدادهای ورزشی هستند. کنتاکی شرکتهای بازار پیشبینی را به ارائه شرطبندی ورزشی بدون مجوز متهم کرده است، در حالی که CFTC استدلال کرده است که قراردادهای رویدادهای تحت نظارت فدرال تحت صلاحیت آن قرار میگیرند.
همانطور که پیشتر گزارش شده بود، این پروندهها ممکن است به تصمیمگیری در مورد اینکه آیا بازارهای پیشبینی مرتبط با ورزش عمدتاً تحت قوانین فدرال مشتقات هستند یا قوانین قمار ایالتی، کمک کند.