خسرت منصة أسواق التنبؤ بوليماركت 3.1 مليون دولار بعد أن اخترق مهاجمون واجهة أمامية تابعة لطرف ثالث وقاموا بسحب الأموال من 11 محفظة تعود للمستخدمين.
ظلّت العقود الذكية الخاصة بالمنصة، والتي خضعت لعمليات تدقيق، سليمة طوال فترة الحادثة.
ووفقاً لـتقرير، تم نقل رموز PUSD المسروقة من بوليجون (POL) إلى إيثريوم (ETH) عبر جسر تشابكي بين السلاسل. ولم تسمِّ بوليماركت علناً المزود الذي تعرض للاختراق.
كيف نُفِّذ الهجوم
تستهدف هجمات مزودي الواجهة الأمامية واجهة الويب التي تربط المستخدمين بالعقود الأساسية للمنصة. فالعقود الذكية نفسها تحتفظ بالأموال وتديرها، لكن المستخدمين يتفاعلون عبر طبقة قائمة على المتصفح يتم بناؤها وصيانتها من قبل مزودي برمجيات تابعين لأطراف ثالثة.
في هذه الحالة، يبدو أن المهاجمين قاموا بحقن شفرة خبيثة في طبقة الواجهة. المستخدمون المتأثرون الذين تفاعلوا مع واجهة بوليماركت خلال فترة الهجوم تم توجيه موافقات محافظهم إلى عناوين المهاجمين. خسرت إحدى عشرة محفظة أموالاً قبل اكتشاف الاختراق.
حقيقة أن العقود الذكية اجتازت عمليات التدقيق توفّر حماية محدودة عندما يكون向 مسار الهجوم أعلى من طبقة العقد نفسها.
تحقيق تنظيمي يزيد الضغط بعد الحادثة الأمنية
تعمل بوليماركت تحت مجهر رقابي متزايد منذ أن بدأت هيئة تداول السلع الآجلة تحقيقاً في وصول المستخدمين الأمريكيين للمنصة. يتركز تحقيق الهيئة، المستمر حتى عام 2026، حول ما إذا كانت أسواق التنبؤ في بوليماركت تشكل عقود سلع غير مسجلة متاحة للمستخدمين الأمريكيين.
حظيت المنصة باهتمام واسع في التيار العام خلال دورة الانتخابات الأمريكية لعام 2024، عندما أصبحت أسواقها مرجعاً كثير الاستخدام في تغطية وسائل الإعلام لاحتمالات سباق الرئاسة. وقد جلبت هذه الشهرة نمواً في عدد المستخدمين إلى جانب زيادة التدقيق التنظيمي. ويخلق الجمع بين تحقيق نشط من هيئة تداول السلع الآجلة وحادثة أمنية بارزة ضغطاً مضاعفاً على السمعة بالنسبة لمشغلي المنصة.
تظل أمن أسواق التنبؤ مسألة مقلقة بشكل متكرر في هذا القطاع. إذ يصعب منع هجمات الواجهة الأمامية بشكل خاص لأنها تعتمد على اختراق مورّدين تابعين لأطراف ثالثة بدلاً من البروتوكول الأساسي. وقد عانت عدة منصات DeFi من اختراقات مشابهة على مستوى سلسلة التوريد خلال العامين الماضيين.
اقرأ أيضاً: ميكرون تصبح هوس وول ستريت الجديد في مجال الذكاء الاصطناعي بعد ارتفاع 236%
ما الخطوة التالية
لم تؤكد بوليماركت ما إذا كان المستخدمون المتضررون سيتلقون تعويضاً. كما لم تكشف المنصة عن هوية المزود الذي تم اختراقه، ما يحد من قدرة الجهات الخارجية على إجراء مراجعات أمنية كاملة لمسار الهجوم.
يضيف تحقيق هيئة تداول السلع الآجلة طبقة إضافية من التعقيد. فقد يتقاطع أي بيان علني بشأن الاختراق مع الإجراءات التنظيمية الجارية. إن نقل الأموال المسروقة إلى إيثريوم عبر جسر يجعل تتبعها ممكناً من حيث المبدأ، إلا أن حالات استرداد الأموال في مثل هذه الهجمات على مزودي الواجهة الأمامية نادرة من دون تدخل جهات إنفاذ القانون.
اقرأ التالي: شركة HIVE تقترض للتو 115 مليون دولار بفائدة صفرية للمراهنة ضد تعدين البيتكوين





