แพลตฟอร์มตลาดทำนาย Polymarket สูญเงิน 3.1 ล้านดอลลาร์ หลังผู้โจมตี เจาะระบบผู้ให้บริการหน้าเว็บภายนอก และดูดเงินจากกระเป๋าเงินผู้ใช้ 11 ใบ
สัญญาอัจฉริยะของแพลตฟอร์มที่ผ่านการตรวจสอบ (audit) แล้วยังคงไม่ถูกแตะต้องตลอดเหตุการณ์นี้
ตามรายงาน โทเคน PUSD ที่ถูกขโมยถูกโอนจาก Polygon (POL) ไปยัง Ethereum (ETH) ผ่านสะพานข้ามเชน ขณะนี้ Polymarket ยังไม่ได้เปิดเผยชื่อผู้ให้บริการหน้าเว็บที่ถูกยึด
วิธีการโจมตี
การโจมตีผู้ให้บริการหน้าเว็บ (frontend vendor) มุ่งเป้าชั้นหน้าเว็บที่เชื่อมผู้ใช้ เข้ากับสัญญาอัจฉริยะของแพลตฟอร์ม โดยตัวสัญญาอัจฉริยะเป็นผู้ถือและกำกับดูแลเงิน แต่ผู้ใช้โต้ตอบผ่านชั้นที่เป็นเว็บเบราว์เซอร์ ซึ่งสร้างและดูแลโดยผู้ให้บริการซอฟต์แวร์บุคคลที่สาม
ในกรณีนี้ ผู้โจมตีดูเหมือนจะฝังโค้ดอันตรายลงในชั้นอินเทอร์เฟซนั้น ผู้ใช้ที่เข้าใช้งานหน้าเว็บของ Polymarket ในช่วงเวลาที่ถูกโจมตี ถูกเปลี่ยนเส้นทางการอนุมัติกระเป๋าเงินไปยังผู้โจมตี มีกระเป๋าเงิน 11 ใบสูญเงินก่อนที่เหตุผิดปกติจะถูกตรวจพบ
ข้อเท็จจริงที่ว่าสัญญาอัจฉริยะผ่านการตรวจสอบแล้ว จึงให้การป้องกันได้จำกัด เมื่อช่องทางโจมตีเกิดขึ้น “ต้นน้ำ” จากชั้นของสัญญาเหล่านั้น
การสอบสวนด้านกฎระเบียบเพิ่มแรงกดดันหลังเหตุด้านความปลอดภัย
Polymarket อยู่ภายใต้การจับตามองด้านกฎระเบียบอย่างใกล้ชิด นับตั้งแต่คณะกรรมการกำกับการซื้อขายสินค้าโภคภัณฑ์ล่วงหน้า (CFTC) เริ่มสอบสวนการให้บริการผู้ใช้ในสหรัฐของแพลตฟอร์ม การสอบสวนของ CFTC ซึ่งดำเนินมาต่อเนื่องถึงปี 2026 มุ่งประเด็นว่า ตลาดทำนายของ Polymarket ถือเป็นสัญญาสินค้าโภคภัณฑ์ที่ไม่ได้จดทะเบียน แต่เปิดให้ผู้ใช้ชาวอเมริกันหรือไม่
แพลตฟอร์มนี้ได้รับความสนใจในกระแสหลักระหว่างการเลือกตั้งสหรัฐปี 2024 เมื่อบรรดาตลาดของ Polymarket ถูกสื่อใช้อ้างอิงโอกาสชนะการเลือกตั้งประธานาธิบดีอย่างแพร่หลาย การมองเห็นที่เพิ่มขึ้นดังกล่าว นำมาซึ่งทั้งการเติบโตของผู้ใช้และการเพ่งเล็งจากหน่วยงานกำกับ การมีทั้งการสอบสวนของ CFTC ที่ยังดำเนินอยู่ควบคู่กับเหตุด้านความปลอดภัยที่โด่งดัง จึงสร้างแรงกดดันด้านชื่อเสียงซ้ำซ้อนต่อผู้ดำเนินการแพลตฟอร์ม
ความปลอดภัยของตลาดทำนายเป็นประเด็นที่ถูกหยิบยกซ้ำแล้วซ้ำเล่าในอุตสาหกรรม การโจมตีชั้นหน้าเว็บป้องกันได้ยากเป็นพิเศษ เพราะมักเกิดจากการเจาะผู้ให้บริการบุคคลที่สาม ไม่ใช่โปรโตคอลหลักโดยตรง มีแพลตฟอร์ม DeFi หลายแห่งที่ตกเป็นเหยื่อการโจมตีแบบห่วงโซ่อุปทานในลักษณะเดียวกันในรอบสองปีที่ผ่านมา
อ่านเพิ่มเติม: Micron กลายเป็นหุ้น AI ขวัญใจวอลล์สตรีทตัวถัดไปหลังพุ่งขึ้น 236%
สิ่งที่จะเกิดขึ้นต่อไป
Polymarket ยังไม่ยืนยันว่าผู้ใช้ที่ได้รับผลกระทบจะได้รับการชดเชยหรือไม่ แพลตฟอร์มยังไม่เปิดเผยตัวตนของผู้ให้บริการหน้าเว็บที่ถูกยึด ซึ่งจำกัดความสามารถของบุคคลที่สามในการตรวจสอบห่วงโซ่การโจมตี
การสอบสวนของ CFTC เพิ่มชั้นความซับซ้อนเข้าไปอีก แถลงการณ์สาธารณะใด ๆ เกี่ยวกับเหตุแฮ็ก อาจไปทับซ้อนกับกระบวนการกำกับดูแลที่กำลังดำเนินอยู่ การที่เงินที่ถูกขโมยถูกย้ายไปยัง Ethereum ผ่านสะพาน ทำให้ในหลักการสามารถติดตามเส้นทางได้ แม้ว่าการกู้คืนเงินจากเหตุแฮ็กผู้ให้บริการหน้าเว็บจะเกิดขึ้นได้ไม่บ่อย หากไม่มีการเข้ามาเกี่ยวข้องของหน่วยงานบังคับใช้กฎหมาย
อ่านถัดไป: HIVE เพิ่งกู้เงิน 115 ล้านดอลลาร์แบบดอกเบี้ยศูนย์เพื่อเดิมพันต้านธุรกิจขุดบิตคอยน์





