Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 energyed@Claire 📅 2026-04-03 04:53:04

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

Label:
share:
FB X YT IG
energyed@Claire

energyed@Claire

Blockchain and cryptoassets editor, focusing onpolicyDomain content analysis and insights

Comment (10)

فيجا 15minutes ago
في المستقبل، سوف تولي الصناعة المزيد من الاهتمام للكفاءة.
زاك 17minutes ago
هل خلاطات العملات قانونية؟
ليا 43minutes ago
لا يزال أمام الصناعة طريق طويل لنقطعه.
غاري 51minutes ago
ذكرت المقالة سيادة البيانات، وهي جوهر الأمر.
كوين 53minutes ago
في الوقت الحاضر، تستخدم العديد من التطبيقات تقنية blockchain من أجل blockchain، وهناك الكثير من الطلبات الخاطئة.
نيفا 2hours ago
لا تزال رواية المستقبل موجودة، لكن التنفيذ أكثر أهمية.
عزرا 23hours ago
إن تطوير blockchain لا ينفصل عن قوة المجتمع.
آدم 23hours ago
ومن المتفق عليه أن اللامركزية لا تزال مهمة طويلة الأمد.
ألبرت 1days ago
هذا هو الاتجاه الذي يجب أن يتطور فيه blockchain.
كيرا 6days ago
اشرح التكنولوجيا المعقدة بوضوح بعبارات بسيطة وسهلة الفهم!

Add comment

Popular content

Криптоинвестор потерял 50 миллионов юаней после покупки «черного холодного кошелька» на Douyin

Криптоинвестор потерял 50 миллионов юаней после покупки «черного холодного кошелька» на Douyin

2026-04-03
Председатель Комиссии по ценным бумагам и биржам США: Мы планируем «исключение для инноваций» для протоколов DeFi и не должны быть наказаны за злонамеренное использование другими лицами

Председатель Комиссии по ценным бумагам и биржам США: Мы планируем «исключение для инноваций» для протоколов DeFi и не должны быть наказаны за злонамеренное использование другими лицами

2026-04-03
Раскрыта правда о крахе шестого по величине в мире «LuBian Roadside Mining Pool»: было украдено 127 000 биткойнов, стоимость которых сейчас составляет 14,5 миллиардов долларов США (нетронутая за пять лет).

Раскрыта правда о крахе шестого по величине в мире «LuBian Roadside Mining Pool»: было украдено 127 000 биткойнов, стоимость которых сейчас составляет 14,5 миллиардов долларов США (нетронутая за пять лет).

2026-04-03
Pump.fun обвиняется в преступной организации азартных игр! Ответчиками были названы Solana Labs и руководители фонда, не пощадили и Хито, занимавшегося MEV.

Pump.fun обвиняется в преступной организации азартных игр! Ответчиками были названы Solana Labs и руководители фонда, не пощадили и Хито, занимавшегося MEV.

2026-04-03
Американец спрятал «345 миллионов долларов в биткойнах» на жестком диске для улик! ФБР непосредственно отформатировало его. Закрытый ключ был сломан.

Американец спрятал «345 миллионов долларов в биткойнах» на жестком диске для улик! ФБР непосредственно отформатировало его. Закрытый ключ был сломан.

2026-04-03
Если вы не дадите мне биткойны, я взорву здание! Штаб-квартира Hyundai Group получила электронное письмо с угрозой взрыва, и подозреваемый потребовал 13 BTC.

Если вы не дадите мне биткойны, я взорву здание! Штаб-квартира Hyundai Group получила электронное письмо с угрозой взрыва, и подозреваемый потребовал 13 BTC.

2026-04-03

Related sections

Popular content