Polymarket вернёт деньги пользователям после кражи $3 млн через атаку на фронтенд
Polymarket подтвердила в пятницу, что компрометация стороннего поставщика позволила злоумышленникам внедрить вредоносный код во фронтенд площадки и вывести около $3 млн менее чем с 15 пользовательских счетов.
Платформа обещает полностью компенсировать потери всем пострадавшим.
Что произошло
Первым на атаку обратил внимание ончейн-исследователь Specter: по его данным, фишинговая кампания опустошила более 11 кошельков, где хранился стейблкоин Polymarket — PUSD. Тогда потери оценивались в $2,94 млн. Вскоре цифру подтвердила PeckShield, отметив, что атакующий перевёл украденное с Polygon в Ethereum и конвертировал в 1893 ETH.
Площадка признала взлом через один из своих официальных аккаунтов — Polymarket Traders.
«Сегодня утром мы обнаружили, что сторонний поставщик был скомпрометирован и внедрил вредоносный скрипт в наш фронтенд для части пользователей. Мы локализовали проблему и удалили затронутую зависимость, — говорится в записи в X. — Мы связываемся с пострадавшими пользователями и полностью возмещаем им средства».
Уильям Легейт, тесно работающий с площадкой, подтвердил информацию о компенсациях, повторив, что проблема устранена, а пострадавшие получат деньги в полном объёме.
Ещё один аккаунт, посвящённый блокчейн-безопасности, GoPlus Security, описал инцидент как атаку на цепочку поставок: по его оценке, вредоносный код затронул около 15 счетов, а потери составили $3 млн. К такому же выводу пришла Bubblemaps, отметившая быструю реакцию площадки после того, как утечку удалось остановить.
Повторяющаяся проблема
Это не первый удар по Polymarket. В прошлом месяце площадка раскрыла другой инцидент: административный кошелёк, использовавшийся для бонусных выплат сотрудникам, лишился около $700 000 — вероятно, из-за компрометации приватного ключа. Сначала аналитик ZachXBT оценивал ущерб примерно в $520 000, позже Bubblemaps назвала более высокую цифру, отследив средства по нескольким адресам.
Разработчик Джош Стивенс тогда подтвердил, что шестилетний приватный ключ был раскрыт через внутреннюю конфигурацию, после чего компания сменила учётные данные и перешла на сервисы управления ключами. Пользовательских средств и основных контрактов тот случай не затронул.
Оба инцидента, при разных методах атаки, били по системам вне самих рынков предсказаний. Последний пришёлся на момент, когда у площадки и без того репутационные сложности. The Wall Street Journal сообщала, что Polymarket платила авторам студенческого возраста от $2000 до $3000 в месяц за ролики с постановочными ставками на фиктивных версиях сайта: ни один из более чем 1100 клипов, по данным издания, не удалось связать с реальной активностью в блокчейне.
В начале месяца был и другой спор: трейдер утверждал, что потерял $500 000 после того, как сервис якобы изменил правила урегулирования рынка, привязанного к продаже биткоинов компанией Strategy.
Источник: CryptoPotato
Новости в мире криптовалют
Случайная цитата о деньгах
"Финансовая деятельность – искусство или наука, управлять доходами и ресурсами для пущей выгоды управляющего."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд