Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 transfer001@Claire 📅 2026-04-04 11:35:25

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

Étiquette:
partager:
FB X YT IG
transfer001@Claire

transfer001@Claire

Éditeur de blockchain et de cryptoactifs, axé surpolitiqueAnalyse et informations sur le contenu du domaine

Commentaire (10)

Кармен 64il y a quelques jours
Хорошая мысль, пожалуйста, продолжайте делиться.
Салли 64il y a quelques jours
Что такое «Реорг»?
Ханна 64il y a quelques jours
Признание и обучение пользователей одинаково важны.
Клара 64il y a quelques jours
Отрасль все еще находится на ранней стадии развития.
Бриджит 64il y a quelques jours
Будущее децентрализации стоит с нетерпением ждать.
Дэшил 64il y a quelques jours
Децентрализация часто происходит за счет эффективности, которую в статье недооценивают.
Октавия 65il y a quelques jours
Самобытность и сила сообщества определяют экологическое процветание.
Салли 65il y a quelques jours
Подтверждение данных — одна из важных ценностей блокчейна.
Дилан 84il y a quelques jours
NFT выходит за рамки изображений и расширяет возможности физических активов, и это правильное направление.
Каллюс 92il y a quelques jours
Откуда оракулы узнают реальные цены?

Ajouter un commentaire

Contenu associé

Contenu populaire

Лао Гао говорит о «краже Bybit и северокорейских хакерах»: Адрес транзакции искажен и его трудно идентифицировать, и виновато то, что персонал с мультиподписью не подтвердил его

Лао Гао говорит о «краже Bybit и северокорейских хакерах»: Адрес транзакции искажен и его трудно идентифицировать, и виновато то, что персонал с мультиподписью не подтвердил его

2026-04-04
Бывший исполнительный директор Blockchain.com Джейми Селуэй присоединяется к SEC и будет занимать должность директора по торговле и рынкам.

Бывший исполнительный директор Blockchain.com Джейми Селуэй присоединяется к SEC и будет занимать должность директора по торговле и рынкам.

2026-04-04
Основатель SkyBridge Capital предупреждает: дружественные правила шифрования не вступят в силу в одночасье после вступления Трампа в должность, Вашингтон так не работает

Основатель SkyBridge Capital предупреждает: дружественные правила шифрования не вступят в силу в одночасье после вступления Трампа в должность, Вашингтон так не работает

2026-04-04
Отчет Chainaанализ: в 2025 году северокорейские хакеры украли криптовалютные активы на сумму 2 миллиарда долларов США, причем крупнейшей жертвой стал Bybit

Отчет Chainaанализ: в 2025 году северокорейские хакеры украли криптовалютные активы на сумму 2 миллиарда долларов США, причем крупнейшей жертвой стал Bybit

2026-04-04
Румыния блокирует Полимаркет! Предоставляя гемблинг-услуги без лицензии, блокчейн не является прикрытием для нелегальных азартных игр

Румыния блокирует Полимаркет! Предоставляя гемблинг-услуги без лицензии, блокчейн не является прикрытием для нелегальных азартных игр

2026-04-04
Руководитель медицинского страхования Южной Кореи присвоил 4,6 миллиарда вон государственных средств и потерял все деньги, «играя с контрактами на криптовалюту»! Приговорен к 15 годам

Руководитель медицинского страхования Южной Кореи присвоил 4,6 миллиарда вон государственных средств и потерял все деньги, «играя с контрактами на криптовалюту»! Приговорен к 15 годам

2026-04-04

Rubriques connexes

Contenu populaire