Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 energyed@Claire 📅 2026-04-04 19:04:17

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

Nhãn:
chia sẻ:
FB X YT IG
energyed@Claire

energyed@Claire

Trình chỉnh sửa chuỗi khối và tài sản tiền điện tử, tập trung vàochính sáchPhân tích nội dung tên miền và hiểu biết sâu sắc

Bình luận (10)

テッサ 2phút trước
オラクルはどのようにして現実世界の価格を知るのでしょうか?
ジュリアン 53phút trước
業界での実装に関するさらなる観察を楽しみにしています。
エスメ 55phút trước
現在、業界の発展ロジックは徐々に明らかになりつつあります。
ジャック 1giờ trước
Web3 とブロックチェーンの関係は何ですか?
アッシャー 11giờ trước
確かに、ブロックチェーンはビジネス ロジックを変えつつあります。
クリフォード 11giờ trước
チューリング完全とはどういう意味ですか?
キラ 1ngày trước
量子コンピューティングは長期的な懸念事項ですが、プロトコルのアップグレードは短期的な懸念事項です。
ドリアン 6ngày trước
アイデンティティ、チェーン上のアイデンティティは今後さらに重要になります。
フレディ 24ngày trước
よく言われますが、テクノロジーの実装とアプリケーションが鍵となります。
アイビー 29ngày trước
エコシステムは将来さらに成熟するでしょう。

Thêm nhận xét

Nội dung liên quan

Nội dung phổ biến

Комиссар SEC Хестер Пирс: роялти NFT не являются ценными бумагами

Комиссар SEC Хестер Пирс: роялти NFT не являются ценными бумагами

2026-04-04
SEC переведет юристов, ответственных за судебные разбирательства по Ripple и Coinbase. Действительно ли наступила эра криптодружественности в США?

SEC переведет юристов, ответственных за судебные разбирательства по Ripple и Coinbase. Действительно ли наступила эра криптодружественности в США?

2026-04-04
Мобильные игры грозят украсть криптовалютные кошельки! Движок Unity срочно исправляет «уязвимость 8-летней давности»

Мобильные игры грозят украсть криптовалютные кошельки! Движок Unity срочно исправляет «уязвимость 8-летней давности»

2026-04-04
Последний закон ЕС о налогообложении криптовалюты «Директива DAC8» вступит в силу в первый день Нового года, приняв систему отчетности ОЭСР по криптовалютным активам для борьбы с уклонением от уплаты налогов.

Последний закон ЕС о налогообложении криптовалюты «Директива DAC8» вступит в силу в первый день Нового года, приняв систему отчетности ОЭСР по криптовалютным активам для борьбы с уклонением от уплаты налогов.

2026-04-04
Рассвет регулирования DeFi》США Министерство юстиции: больше не будет преследовать децентрализованных разработчиков программного обеспечения за «нелицензированные переводы средств»

Рассвет регулирования DeFi》США Министерство юстиции: больше не будет преследовать децентрализованных разработчиков программного обеспечения за «нелицензированные переводы средств»

2026-04-04
Китайская компания «DGCX Xinkangjia» украла 13 миллиардов юаней! Фейковая биржа золота Дубая, более 2 миллионов жертв

Китайская компания «DGCX Xinkangjia» украла 13 миллиардов юаней! Фейковая биржа золота Дубая, более 2 миллионов жертв

2026-04-04

Nội dung phổ biến