منصة أسواق التنبؤ بوليماركت خسرت 3.1 مليون دولار بعد أن اخترق مهاجمون واجهة أمامية تابعة لطرف ثالث واستنزفوا الأموال من 11 محفظة تابعة للمستخدمين.
ظلت العقود الذكية الخاصة بالمنصة، والتي خضعت للتدقيق، سليمة طوال الحادثة.
ووفقاً لـتقرير، نُقلت رموز PUSD المسروقة من شبكة بوليجون (POL) إلى شبكة إيثريوم (ETH) عبر جسر عبر السلاسل. ولم تُعلن بوليماركت علناً عن اسم المزوّد الذي تعرّض للاختراق.
كيف نُفِّذ الهجوم
تستهدف هجمات مزوّدي الواجهة الأمامية واجهة الويب التي تربط المستخدمين بالعقود الأساسية للمنصة. فالعقود الذكية نفسها هي التي تحتفظ بالأموال وتديرها، لكن المستخدمين يتفاعلون عبر طبقة تعتمد على المتصفح يتم بناؤها وصيانتها بواسطة مزوّدي برمجيات من جهات خارجية.
في هذه الحالة، يبدو أن المهاجمين حقنوا برمجيات خبيثة في تلك الطبقة البينية. المستخدمون المتأثرون الذين تفاعلوا مع واجهة بوليماركت الأمامية خلال فترة الهجوم جرى إعادة توجيه موافقات محافظهم. فقدت إحدى عشرة محفظة أموالاً قبل اكتشاف الاختراق.
حقيقة أن العقود الذكية اجتازت عمليات التدقيق توفّر حماية محدودة عندما يكون مسار الهجوم أعلى من طبقة العقد نفسها.
تعمّق التحقيق التنظيمي يزيد الضغط بعد الحادثة الأمنية
تعمل بوليماركت تحت رقابة تنظيمية مشددة منذ أن بدأت لجنة تداول السلع الآجلة (CFTC) تحقيقاً في وصول المستخدمين الأمريكيين إلى المنصة. ويركّز هذا التحقيق، المستمر حتى عام 2026، على ما إذا كانت أسواق التنبؤ التابعة لبوليماركت تشكّل عقود سلع غير مسجّلة متاحة للمستخدمين في الولايات المتحدة.
حظيت المنصة باهتمام واسع النطاق خلال دورة الانتخابات الأمريكية لعام 2024، عندما أصبحت أسواقها تُستشهد بها على نطاق واسع في التغطية الإعلامية لاحتمالات السباق الرئاسي. هذه الشهرة جلبت نمواً في عدد المستخدمين، لكنها استدعت أيضاً تدقيقاً تنظيمياً متزايداً. ويخلق تزامن تحقيق CFTC النشط مع حادثة أمنية بارزة ضغطاً مضاعفاً على السمعة بالنسبة لمشغلي المنصة.
ظلّت مسألة أمن أسواق التنبؤ مصدر قلق متكرر في هذا القطاع. وتُعد هجمات الواجهة الأمامية صعبة الوقاية بشكل خاص لأنها تعتمد على اختراق المورّدين من الجهات الخارجية بدلاً من البروتوكول الأساسي نفسه. وقد تعرّضت عدة منصات DeFi لاختراقات مماثلة على مستوى سلسلة التوريد خلال العامين الماضيين.
أيضاً اقرأ: تحوّل ميكرون إلى هوس وول ستريت التالي في مجال الذكاء الاصطناعي بعد ارتفاع بنسبة 236٪
ما الذي سيحدث لاحقاً
لم تؤكّد بوليماركت ما إذا كان المستخدمون المتضررون سيتلقّون تعويضاً. كما أن المنصة لم تفصح عن هوية المزوّد المخترق، وهو ما يحدّ من إمكان إجراء مراجعات أمنية خارجية كاملة لسلسلة الهجوم.
يضيف تحقيق CFTC طبقة إضافية من التعقيد. إذ يمكن لأي بيان علني بشأن الاختراق أن يتقاطع مع الإجراءات التنظيمية الجارية. إن نقل الأموال المسروقة إلى إيثريوم عبر جسر يجعل التتبع ممكناً من حيث المبدأ، رغم أن استعادة الأموال في حوادث اختراق مزوّدي الواجهة الأمامية تظل نادرة ما لم تتدخّل جهات إنفاذ القانون.
اقرأ بعد ذلك: شركة HIVE تقترض للتو 115 مليون دولار بفائدة صفرية للمراهنة ضد تعدين البيتكوين





