Polymarket 供应商漏洞通过恶意代码盗取 $3M 用户资金
Polymarket 周四确认,一个受损的第三方供应商允许攻击者将恶意代码注入预测市场的前端,盗取了约 300 万美元的用户资金。此次攻击并未针对 Polymarket 的智能合约,而是通过受损的供应商向部分用户的浏览器提供恶意脚本,该脚本访问了用户的钱包并盗取了 pUSD,即该平台由 USDC 支持的稳定币。供应链攻击已成为加密货币领域越来越有吸引力的攻击途径,因为它们完全绕过了经过审计的链上代码,攻击用户很少审查的网站层和外部依赖项。
攻击者通过受损供应商注入恶意脚本
受损的供应商向部分用户的浏览器提供了恶意脚本,该脚本访问了用户的钱包并盗取了 pUSD,即该平台用于结算所有交易的由 USDC 支持的稳定币。攻击者随后将被盗资金从 Polygon 桥接到 Ethereum,并将其兑换成约 1,893 ETH,将收益集中到一个钱包中。由于恶意代码存在于网站而非区块链中,受影响的用户几乎没有方法检测到他们信任的界面已被篡改。Polymarket 拒绝透露受损供应商的名称,也未进一步置评。
受影响账户少于 15 个,承诺全额退款
Bubblemaps 的链上调查人员得出结论,损失基本得到控制,受影响用户账户少于 15 个。Polymarket 表示将全额退款给受影响的客户,并确认前端问题已得到控制,受影响的依赖项已被移除。账户数量有限表明,在 Polymarket 发现并移除恶意脚本之前,该脚本只影响了一部分用户。该公司在一篇帖子中表示,它于今早发现了受损的第三方供应商,并已控制了漏洞并移除了受影响的依赖项。
两个月内 Polymarket 第二次安全漏洞
此次漏洞是 Polymarket 两个月内第二次。5月,一起涉及员工凭证泄露的钱包利用事件导致约 70 万美元的损失,起因是私钥泄露而非网站漏洞。这两起事件共同指向了运营和第三方风险,而非底层协议本身的弱点。前端和供应链攻击完全绕过经过审计的智能合约,攻击用户很少审查的网站层和外部依赖项,随着链上代码本身变得越来越难破解,这种攻击向量已成为越来越有吸引力的目标。
常见问题
Polymarket 为何会发生盗取 300 万美元用户资金的漏洞?
一个受损的第三方供应商允许攻击者将恶意代码注入 Polymarket 的前端。恶意脚本访问了部分用户的浏览器,从其钱包中盗取了 pUSD,并将被盗资金转换为约 1,893 ETH。此次攻击针对的是网站层而非 Polymarket 的智能合约。
有多少 Polymarket 用户受到供应商漏洞的影响?
Bubblemaps 的链上调查人员发现,受恶意脚本影响的账户少于 15 个。Polymarket 承诺全额退款给受影响的客户,并确认前端问题已得到控制,受影响的依赖项已被移除。
Polymarket 近期是否发生过其他安全事件?
5月,Polymarket 发生了一起单独的钱包利用事件,涉及员工凭证泄露,导致约 70 万美元的损失。该事件归因于私钥泄露而非网站漏洞,这使得此次供应商漏洞成为 Polymarket 两个月内的第二次安全事件。
OpenAI 就州总检察长调查作出回应并承诺参与
OpenAI周五表示,依据一名公司发言人的说法,在一个由多个州总检察长(AG)组成的联盟进行调查之后,它打算与各州总检察长以建设性方式进行沟通。据《华尔街日报》报道,OpenAI收到了一份传票,要求提供有关其广告方...
SEC 正式撤销对 Coinbase 的诉讼,Hester Peirce 批评过度依赖执法手段SEC委员HesterPeirce表示,SEC已正式撤销对Coinbase的民事执法诉讼,并表示不会再对此案采取进一步行动。SEC在对Coinbase的案件中采取了过于依赖执法手段而非政策制定的做法,导致了加密行业的监管不确定性。此外,P...
DWF Labs:比特币健康看涨,机构兴趣回归,Memecoins 领跑散户投机市场DWFLabs研究报告表示,比特币价格反弹受到短期、中期和长期指数移动平均线(EMA)强劲势头的支撑,表明市场结构健康且看涨。“Coinbase溢价”的回归(即BTC在Coinbase上的交易价格高于币安)表明机构兴趣重新燃起。Mem...
韩国清州市追查 8520 名拖欠地方税的用户加密资产明细据韩联社,韩国清州市已向Upbit、Bithumb等7家加密交易所请求查询地方税欠缴100万韩元以上的8,520名欠缴者的加密货币持有情况。该市计划审查回复资料,并对持有加密货币的欠缴者进行查封和追缴。由于虚拟资产被用作...
特朗普宣布任命詹姆斯·麦克唐纳为纽约南区美国检察官唐纳德·特朗普总统宣布任命詹姆斯·麦克唐纳为美国纽约南区联邦检察官。