Твіт було видалено автором.
Але ми все зберегли 🙂.
Polymarket зіткнувся з проблемою безпеки, яка торкнулася частини його інфраструктури, але заявив, що кошти користувачів і процес вирішення ринків не постраждали. Блокчейн-аналітики оцінюють втрати від атаки понад $600 000, ймовірною причиною якої став скомпрометований приватний ключ, що використовувався для внутрішніх поповнень.
Polymarket повідомив, що частина його інфраструктури була атакована, ймовірно через скомпрометований приватний ключ гаманця, який використовувався для поповнення. Розробники платформи заявили, що основні контракти та головна інфраструктура не постраждали, а кошти користувачів і процес вирішення ринків залишаються у безпеці. Керівник продукту Polymarket Аканшу Джайн також підтвердив цю інформацію.
Блокчейн-розслідувач ZachXBT першим звернув увагу на інцидент. Він описав це як компрометацію UMA Conditional Tokens Framework Adapter, підключеного до Polymarket на Polygon. За його оцінкою, зловмисник вивів щонайменше $520 000. Cointelegraph на той момент зазначав, що не може незалежно підтвердити, чи постраждали кошти користувачів, активні ринки або виведення.
Згодом кілька аналітичних платформ блокчейну повідомили про схожу ончейн-активність, пов’язану з підозрюваним експлойтом. Bubblemaps зазначив, що зловмисник продовжував виводити близько 5000 POL кожні 30 секунд, що довело загальну суму викраденого приблизно до $600000. Lookonchain оцінив виведені кошти приблизно у $660 000 станом на 9:10 UTC у п’ятницю.
UMA CTF Adapter використовується для підключення prediction markets Polymarket до UMA’s Optimistic Oracle. Цей механізм допомагає вирішувати результати на prediction markets. За даними DefiLlama, Polymarket є другим за величиною prediction market у світі з місячним обсягом торгів близько $3,7 млрд.
Інцидент, схоже, не є прямим зламом гаманців користувачів, але впливає на важливий рівень інфраструктури Polymarket. Для платформи prediction market довіра до контрактів, оракулів і внутрішніх операційних ключів є критичною: користувачі не лише роблять ставки на події, а й покладаються на правильне закриття та розрахунок ринків.
Polymarket повідомив, що дозволи, пов’язані зі старим шестирічним приватним ключем, вже відкликано. Втім, компрометація старого операційного ключа знову піднімає питання, як часто DeFi-проекти переглядають внутрішні дозволи та застарілі компоненти. За місячного обсягу торгів $3,7 млрд навіть відносно невеликий експлойт стає репутаційним випробуванням для платформи.
Раніше ми повідомляли, що Polymarket спростовує заяви про масштабний витік даних користувачів.