Полимаркет признает, что средства пользователей были украдены, а сторонние сервисы «входа в один клик» стали уязвимостью

👤 energyedtop@Claire 📅 2026-04-04 13:16:06

Полимаркет сообщил, что средства были украдены в канун Рождества. Уязвимость возникла в стороннем сервисе кошельков Magic Labs, что подчеркивает единственную точку риска, лежащую в основе удобства Web3.
(Предварительный брифинг: Polymarket, лидер рынка прогнозов, объявил, что построит собственный L2. Неужели козырная карта Polygon исчезла?)
(Справочное дополнение: Как добиться 40% годового дохода с помощью арбитража Polymarket?)

Polymarket, лидер рынка криптопрогнозирования, сообщил, что средства были украдены, и многие пользователи были в ярости от X и Reddit в ранним утром 24 декабря выяснилось, что «баланс счета опустошён».

Платформа немедленно признала уязвимость в безопасности официального Discord и указала на нее «стороннему поставщику услуг». Инструмент внутрисетевого отслеживания Lookonchain впоследствии был нацелен на поставщика услуг кошельков Magic Labs, что сделало этот инцидент самым громким нарушением безопасности на рынке криптовалют в конце 2025 года.

Официально заявлено, что проблема исправлена, но некоторые люди все еще обеспокоены

Менее чем через час после того, как пользователь сообщил эту новость, Polymarket опубликовал объявление:

Мы обнаружили уязвимость, связанную со сторонним поставщиком услуг, которая была исправлена. Это затронуло лишь очень небольшое количество пользователей, и мы заранее свяжемся с этими пользователями.

В объявлении не раскрывалась сумма потерь и количество жертв, но оно вызвало еще большую панику. Согласно месячному объему транзакций платформы Polymarket в 2025 году, по оценкам, он будет составлять миллиарды долларов каждый месяц. Даже «очень небольшое количество» может привести к большим потерям.

В отличие от обычных фишинговых атак, на момент инцидента не распространялось никаких подозрительных ссылок, и многие жертвы даже включили двухфакторную аутентификацию по электронной почте. Ключ к обходу линии защиты находится не на стороне пользователя, а в сторонней аутентификации в фоновом режиме.

Механизм входа в Magic Labs стал лазейкой

Чтобы снизить порог, Polymarket внедрила технологию Magic Labs «Создание кошелька, не связанного с хранением, по электронной почте в один клик». Пользователям не нужно хранить мнемонические слова, и они могут управлять активами Ethereum, отправляя коды подтверждения. Однако злоумышленник напрямую использует уязвимость системы на уровне аутентификации Magic Labs, чтобы получить контроль над кошельком, а 2FA эквивалентен недействительному.

Текущий поток в цепочке показывает, что адрес хакера разделил активы за короткий период времени и смешал монеты по нескольким слоям, что затрудняет отслеживание. Хотя чиновник заявил, что он «отремонтирован», он еще не ответил на запрос сообщества о предоставлении полного отчета после инцидента.

В то же время охранная компания SlowMist предупредила GitHub о появлении вредоносных роботов-копировщиков Polymarket, специально нацеленных на продвинутых игроков, которые создают свои собственные торговые скрипты. Эта программа читает локальный файл конфигурации и тайно отправляет закрытый ключ. Хотя это и не связано напрямую с уязвимостью Magic Labs, она вспыхнула в тот же день.

Этикетка:
делиться:
FB X YT IG
energyedtop@Claire

energyedtop@Claire

Редактор блокчейна и криптоактивов, специализирующийся наполитикаАнализ и аналитика контента домена

Комментарий (10)

Олден 83дней назад
Проблема византийских генералов объясняется в доступной для понимания форме.
Джон 83дней назад
В будущем блокчейн будет уделять больше внимания соблюдению требований.
Келлан 83дней назад
Согласен, ценность данных в цепочке является ключевой.
Реми 83дней назад
В будущем отраслевые повествования станут более реалистичными.
Уолтер 83дней назад
Блокчейн + реальная экономика – это направление будущего.
Оливия 84дней назад
Как принять участие в тестнете?
Натали 85дней назад
Как выбрать между публичной сетью, сетью альянса и частной сетью?
Пол 89дней назад
Статья хорошо написана, мнения объективны и рациональны.
Майло 95дней назад
Связаны ли рост и падение цен на валюту с производительностью самой сети блокчейн?
Ниам 99дней назад
Мы с нетерпением ждем реализации новых проектов.

Добавить комментарий

Связанный контент

Популярный контент

Google Play удалил 17 корейских «незарегистрированных зарубежных бирж» KuCoin, MEXC, CoinW... все заблокированы

Google Play удалил 17 корейских «незарегистрированных зарубежных бирж» KuCoin, MEXC, CoinW... все заблокированы

2026-04-04
Китайская полиция: виртуальная валюта, участвующая в деле, теперь продается через Гонконгскую биржу и передается в государственную казну

Китайская полиция: виртуальная валюта, участвующая в деле, теперь продается через Гонконгскую биржу и передается в государственную казну

2026-04-04
Прибыль США в биткойнах будет вычтена в размере 5% при репатриации на Тайвань! Трамп планирует представить новый законопроект: налог на переводы от граждан, не являющихся гражданами США

Прибыль США в биткойнах будет вычтена в размере 5% при репатриации на Тайвань! Трамп планирует представить новый законопроект: налог на переводы от граждан, не являющихся гражданами США

2026-04-04
До Квон признает себя виновным в мошенничестве: Я обманул инвесторов, купивших UST/LUNA, мне очень жаль... Надеюсь добиться существенного смягчения приговора

До Квон признает себя виновным в мошенничестве: Я обманул инвесторов, купивших UST/LUNA, мне очень жаль... Надеюсь добиться существенного смягчения приговора

2026-04-04
веха! Соединенные Штаты принимают три законопроекта о криптовалюте: стабильную валюту GENIUS, регулирование ясности и закон против CBDC, отправленные Трампу на подпись.

веха! Соединенные Штаты принимают три законопроекта о криптовалюте: стабильную валюту GENIUS, регулирование ясности и закон против CBDC, отправленные Трампу на подпись.

2026-04-04
Фонд Ethereum профинансировал основателя Tornado Cash в размере 1,25 миллиона долларов США, чтобы помочь защитить «код невиновности» в иске.

Фонд Ethereum профинансировал основателя Tornado Cash в размере 1,25 миллиона долларов США, чтобы помочь защитить «код невиновности» в иске.

2026-04-04

Популярный контент