Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 energy009@Claire 📅 2026-04-06 16:26:36

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

ملصق:
يشارك:
FB X YT IG
energy009@Claire

energy009@Claire

محرر Blockchain والأصول المشفرة، مع التركيز علىسياسةتحليل محتوى المجال والرؤى

تعليق (10)

Генри 87منذ أيام
Техническое повествование грандиозно, но объем пользователей все доказывает.
Зои 87منذ أيام
Наконец, кто-то ясно объяснил механизм консенсуса.
Ансель 87منذ أيام
Что означает TPS блокчейна? Почему это важно?
Сесилия 87منذ أيام
Содержание статьи профессиональное и поддерживает точку зрения.
Хейден 87منذ أيام
В будущем экосистема станет более зрелой.
Паркер 87منذ أيام
Признание и обучение пользователей одинаково важны.
Айвор 88منذ أيام
Потенциал DeFi еще не полностью раскрыт.
Лео 92منذ أيام
Личность, идентичность в цепочке будут иметь большее значение в будущем.
Белла 93منذ أيام
Мы с нетерпением ждем реализации новых проектов.
Феликс 93منذ أيام
Согласен, защита конфиденциальности становится все более важной.

أضف تعليقا

محتوى ذو صلة

محتوى شائع

После взлома сети Port3 чиновники решили выпустить новые токены и контракты для перезапуска экосистемы, и $PORT3 вернулся к нулю.

После взлома сети Port3 чиновники решили выпустить новые токены и контракты для перезапуска экосистемы, и $PORT3 вернулся к нулю.

2026-04-06
Демократическая партия предложила «Закон о чистом облаке», требующий от американских компаний по добыче биткойнов и вычислительных центров искусственного интеллекта перехода на зеленую энергию: добиться нулевых выбросов углекислого газа к 2035 году.

Демократическая партия предложила «Закон о чистом облаке», требующий от американских компаний по добыче биткойнов и вычислительных центров искусственного интеллекта перехода на зеленую энергию: добиться нулевых выбросов углекислого газа к 2035 году.

2026-04-06
Румыния блокирует Полимаркет! Предоставляя гемблинг-услуги без лицензии, блокчейн не является прикрытием для нелегальных азартных игр

Румыния блокирует Полимаркет! Предоставляя гемблинг-услуги без лицензии, блокчейн не является прикрытием для нелегальных азартных игр

2026-04-06
Япония планирует ввести «отдельную систему налогообложения» для криптовалют: спотовые, деривативы и транзакции ETF будут облагаться налогом отдельно, с единой налоговой ставкой 20%.

Япония планирует ввести «отдельную систему налогообложения» для криптовалют: спотовые, деривативы и транзакции ETF будут облагаться налогом отдельно, с единой налоговой ставкой 20%.

2026-04-06
Используйте имитационные гранаты, чтобы ограбить биржу! 21-летний россиянин задержан на месте

Используйте имитационные гранаты, чтобы ограбить биржу! 21-летний россиянин задержан на месте

2026-04-06
Раскрыта правда о крахе шестого по величине в мире «LuBian Roadside Mining Pool»: было украдено 127 000 биткойнов, стоимость которых сейчас составляет 14,5 миллиардов долларов США (нетронутая за пять лет).

Раскрыта правда о крахе шестого по величине в мире «LuBian Roadside Mining Pool»: было украдено 127 000 биткойнов, стоимость которых сейчас составляет 14,5 миллиардов долларов США (нетронутая за пять лет).

2026-04-06

الأقسام ذات الصلة

محتوى شائع