Polymarket staje w obliczu nowych zgłoszeń o naruszeniu bezpieczeństwa, gdy użytkownicy opisują skradzione środki
Zdecentralizowana platforma prognostyczna Polymarket potwierdziła, że kilka kont użytkowników zostało zhakowanych z powodu błędu bezpieczeństwa związanego z zewnętrznym dostawcą usług.
Ten artykuł został przetłumaczony z oryginału. Przeczytaj oryginalną wersję przygotowaną przez naszego korespondenta tutaj.
Doniesienia o zainfekowanych kontach zaczęły pojawiać się w tym tygodniu na X i Reddit, gdzie poszkodowani użytkownicy opisywali swoje straty na Polymarket.
"Dzisiaj obudziłem się z 3 próbami logowania do Polymarket - moje urządzenie nie jest zagrożone, Google nie znalazło nic podejrzanego, wszystkie inne usługi są w porządku... Zalogowałem się do Polymarket i okazało się, że wszystkie moje transakcje zostały zamknięte, a moje saldo wynosi zaledwie 0,01 USD" - napisał jeden z użytkowników na Reddicie.
Inny użytkownik w komentarzach zgłosił podobne naruszenie, otrzymując trzy powiadomienia o próbie logowania, zanim środki zostały usunięte z jego konta Polymarket, mimo że nie kliknął żadnych linków i miał włączone uwierzytelnianie dwuskładnikowe w swoim e-mailu.
Dotknięci użytkownicy doszli do wniosku, że problem wydaje się mieć wpływ na tych, którzy zarejestrowali się w Polymarket za pośrednictwem Magic Labs, który umożliwia logowanie za pośrednictwem poczty e-mail i tworzenie portfeli Ethereum bez nadzoru. Onboarding Magic Labs jest szeroko stosowany przez początkujących użytkowników kryptowalut, którzy nie mają jeszcze cyfrowych portfeli.
Platforma obiecuje skontaktować się z poszkodowanymi użytkownikami
Polymarket ostatecznie potwierdził kwestię bezpieczeństwa na swoim oficjalnym kanale Discord, choć nie podał dokładnego źródła naruszenia.
"Niedawno zidentyfikowaliśmy i złagodziliśmy błąd bezpieczeństwa, który dotknął niewielką liczbę użytkowników" - napisał Polymarket. "Problem był spowodowany luką stworzoną przez zewnętrznego dostawcę uwierzytelniania".
Polymarket nie ujawnił, ilu użytkowników zostało dotkniętych lub ile zostało skradzionych, ale obiecał skontaktować się z ofiarami.
Według The Block, najnowsze naruszenie jest echem wcześniejszych incydentów zgłoszonych na platformie. We wrześniu 2024 r. kilku użytkowników, którzy zalogowali się za pośrednictwem kont Google, zgłosiło, że ich portfele zostały opróżnione, gdy atakujący wykorzystali wywołania funkcji "proxy", aby przenieść swoje USDC na adresy phishingowe.
Ponadto kampania phishingowa w zeszłym miesiącu wykorzystująca sekcje komentarzy platformy doprowadziła do strat użytkowników w wysokości ponad 500 000 USD, ponieważ oszuści opublikowali ukryte linki do fałszywych stron internetowych zachęcających do autoryzacji e-mail.
Jak pisaliśmy w artykule Polymarket in clear: Co zamknięcie sprawy przez Departament Sprawiedliwości oznacza dla rynków prognostycznych?