Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 transfered@Claire 📅 2026-04-03 03:40:51

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

Этикетка:
делиться:
FB X YT IG
transfered@Claire

transfered@Claire

Редактор блокчейна и криптоактивов, специализирующийся наполитикаАнализ и аналитика контента домена

Комментарий (10)

Пакстон 10минут назад
Дефляционная модель может не способствовать внутриэкологической циркуляции.
Мэвис 14минут назад
Признайте, что децентрализация меняет организационную модель.
Хлоя 20минут назад
В будущем экосистема станет более открытой.
Леннон 26минут назад
Как понять «Кодекс – это закон»?
Вереск 4часов назад
Как проверить конкретную информацию о транзакции блокчейна?
Люси 13часов назад
Смарт-контракты не могут обрабатывать сложные события вне цепочки и имеют большие ограничения.
Тайлер 22часов назад
Хороший момент, на который стоит обратить внимание.
Куинн 4дней назад
Будущее повествование все еще существует, но реализация важнее.
Винни 8дней назад
Она написана очень систематически, и я ее собрал.
Гэри 22дней назад
Как принять участие в тестнете?

Добавить комментарий

Связанный контент

Популярный контент

Кто украл 127 000 биткойнов? Отслеживание правды от «Империи Убийственных пластин» до придорожной шахты

Кто украл 127 000 биткойнов? Отслеживание правды от «Империи Убийственных пластин» до придорожной шахты

2026-04-03
Комиссия по ценным бумагам и биржам США предъявила обвинения Дону Во, основателю биткойн-майнинговой компании VBit: он обманным путем собрал 95,6 млн долларов США и незаконно присвоил 48,5 млн долларов США для подарков, связанных с азартными играми.

Комиссия по ценным бумагам и биржам США предъявила обвинения Дону Во, основателю биткойн-майнинговой компании VBit: он обманным путем собрал 95,6 млн долларов США и незаконно присвоил 48,5 млн долларов США для подарков, связанных с азартными играми.

2026-04-03
Dunamu, материнская компания Upbit, была оштрафована на 35,2 миллиарда вон, это самый дорогой штраф в истории корейской криптовалюты.

Dunamu, материнская компания Upbit, была оштрафована на 35,2 миллиарда вон, это самый дорогой штраф в истории корейской криптовалюты.

2026-04-03
Мобильные игры грозят украсть криптовалютные кошельки! Движок Unity срочно исправляет «уязвимость 8-летней давности»

Мобильные игры грозят украсть криптовалютные кошельки! Движок Unity срочно исправляет «уязвимость 8-летней давности»

2026-04-03
После взлома сети Port3 чиновники решили выпустить новые токены и контракты для перезапуска экосистемы, и $PORT3 вернулся к нулю.

После взлома сети Port3 чиновники решили выпустить новые токены и контракты для перезапуска экосистемы, и $PORT3 вернулся к нулю.

2026-04-03
План Банка Англии по «ограничению запасов стейблкоинов» вызвал общественное возмущение: он вообще не сработает и лишь отстанет от глобальной конкуренции в области шифрования.

План Банка Англии по «ограничению запасов стейблкоинов» вызвал общественное возмущение: он вообще не сработает и лишь отстанет от глобальной конкуренции в области шифрования.

2026-04-03

Популярный контент